<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Conseils-er.fr</title>
	<atom:link href="https://www.conseils-er.fr/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.conseils-er.fr/</link>
	<description>Consultante DPO Externe</description>
	<lastBuildDate>Wed, 15 Apr 2026 09:47:02 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.conseils-er.fr/wp-content/uploads/2025/04/Conseils-ER-150x150.jpg</url>
	<title>Conseils-er.fr</title>
	<link>https://www.conseils-er.fr/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Email Tracking &#8211; La mise à jour nécessaire suite à la recommandation de la CNIL du 12 mars 2026</title>
		<link>https://www.conseils-er.fr/email_tracking_maj_avril_2026/</link>
					<comments>https://www.conseils-er.fr/email_tracking_maj_avril_2026/#respond</comments>
		
		<dc:creator><![CDATA[Emmanuelle RIDORET]]></dc:creator>
		<pubDate>Wed, 15 Apr 2026 09:47:01 +0000</pubDate>
				<category><![CDATA[Non classé]]></category>
		<guid isPermaLink="false">https://www.conseils-er.fr/?p=459</guid>

					<description><![CDATA[<p>L’article <a href="https://www.conseils-er.fr/email_tracking_maj_avril_2026/">Email Tracking &#8211; La mise à jour nécessaire suite à la recommandation de la CNIL du 12 mars 2026</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_0 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_0">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_0  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_0  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">L’ère du flou artistique concernant le traçage des emails est officiellement terminée. Après une phase de consultation intense en 2025, la CNIL a adopté, le 12 mars 2026, sa recommandation officielle concernant les pixels de suivi.</p>
<p style="text-align: justify;">Pour les directions marketing et commerciales, ce texte n&rsquo;est plus une simple piste de réflexion : c&rsquo;est la règle du jeu. Si vous utilisez des « pixels invisibles » pour savoir qui ouvre vos emails, voici ce que vous devez impérativement savoir pour rester en conformité.</p>
<h1 style="text-align: justify;">1. Le principe juridique : L&rsquo;équipement terminal est protégé</h1>
<p style="text-align: justify;">La CNIL confirme que l&rsquo;insertion d&rsquo;un pixel (image de 1&#215;1) dans un courriel constitue une opération « d’accès ou d’inscription d’informations » dans le terminal de l’utilisateur (smartphone, ordinateur).<br />• Conséquence : L&rsquo;article 82 de la Loi Informatique et Libertés s&rsquo;applique.<br />• La règle : Le consentement préalable est obligatoire avant toute lecture ou écriture, sauf exceptions très limitées.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_1  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h1><strong>2.Ce qui change avec la Recommandation du 12 mars 2026</strong></h1>
<p>Contrairement aux idées reçues, la CNIL ne bannit pas les pixels, mais elle encadre strictement leur finalité :</p>
<ul>
<li><strong>Le traçage individuel = Consentement obligatoire.</strong> Si vous voulez savoir que « M. Durand a ouvert votre email à 10h22 », vous devez avoir obtenu son accord explicite, libre, spécifique et éclairé.</li>
<li><strong>La délivrabilité et l&rsquo;audience agrégée :</strong> La recommandation apporte des nuances sur les statistiques purement anonymes et globales, mais dès que la donnée est liée à une adresse email ou un identifiant client, le consentement redevient la norme.</li>
<li><strong>La responsabilité du donneur d&rsquo;ordre :</strong> Le texte précise que l&rsquo;utilisation d&rsquo;une plateforme d&#8217;emailing (SaaS) ne vous dédouane pas. Vous êtes responsable des traceurs déposés par vos prestataires.</li>
</ul>
<p>&nbsp;</p>
<h1><strong>3.Focus : Le « délai de grâce » de 3 mois pour vos bases actuelles</strong></h1>
<p>C&rsquo;est l&rsquo;un des points majeurs de la version du 12 mars 2026 :</p>
<p>Pour les adresses électroniques déjà collectées avant la publication, les entreprises disposent d&rsquo;un <strong>délai maximal de 3 mois</strong> pour :</p>
<ol>
<li>Délivrer une information claire et accessible aux destinataires.</li>
<li>Mettre les personnes en capacité de <strong>s’opposer</strong> à ces opérations pour les courriels futurs si le consentement n&rsquo;avait pas été recueilli selon les nouvelles modalités.</li>
</ol>
<p>&nbsp;</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_2  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><ol start="4">
<li>
<h1><strong> Conclusion : Un levier de confiance</strong></h1>
</li>
</ol>
<p>La CNIL rappelle que l&#8217;email est un espace privé. En respectant cette recommandation, vous ne faites pas que de la conformité : vous protégez la relation client. Les entreprises qui persisteront dans le traçage « furtif » s&rsquo;exposent désormais à des sanctions simplifiées.</p>
<p><strong>Sources :</strong> * <em>Recommandation de la CNIL du 12 mars 2026 relative aux pixels de suivi.</em></p>
<p><em>lien vers le site de la CNIL : <a href="https://www.cnil.fr/fr/pixels-de-suivi-dans-les-courriers-electroniques-vous-devez-etre-mieux-informes">https://www.cnil.fr/fr/pixels-de-suivi-dans-les-courriers-electroniques-vous-devez-etre-mieux-informes</a></em></p>
<p><em></em></p>
<ul>
<li><em>Lignes directrices 2/2023 du CEPD sur l&rsquo;article 5(3) de la directive ePrivacy.</em></li>
<li><em>Article 82 de la loi Informatique et Libertés.</em></li>
</ul></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://www.conseils-er.fr/email_tracking_maj_avril_2026/">Email Tracking &#8211; La mise à jour nécessaire suite à la recommandation de la CNIL du 12 mars 2026</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.conseils-er.fr/email_tracking_maj_avril_2026/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Registre RGPD : Comment passer de la Création du Document Obligatoire au Tableau de Bord Stratégique</title>
		<link>https://www.conseils-er.fr/registe_rgpd_mise_a_jour_2026/</link>
					<comments>https://www.conseils-er.fr/registe_rgpd_mise_a_jour_2026/#respond</comments>
		
		<dc:creator><![CDATA[Emmanuelle RIDORET]]></dc:creator>
		<pubDate>Mon, 09 Feb 2026 08:43:08 +0000</pubDate>
				<category><![CDATA[Données personnelles]]></category>
		<guid isPermaLink="false">https://www.conseils-er.fr/?p=452</guid>

					<description><![CDATA[<p>L’article <a href="https://www.conseils-er.fr/registe_rgpd_mise_a_jour_2026/">Registre RGPD : Comment passer de la Création du Document Obligatoire au Tableau de Bord Stratégique</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_1 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_1">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_1  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_3  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">C’est l’outil indispensable pour suivre les traitements de données d’une entreprise. Souvent perçu comme une corvée administrative, le <strong>Registre des Activités de Traitement</strong> est en réalité le « GPS » de la donnée dans votre organisation.</p>
<p style="text-align: justify;">En 2026, avec l’explosion des outils d’IA et des flux de données mondiaux, il s’agit de transformer cette obligation en un véritable levier de sécurité et de performance.</p>
<hr />
<h2 style="text-align: justify;">1. La Création : Poser la première pierre</h2>
<p style="text-align: justify;">Créer son registre, c’est réaliser une <strong>cartographie des risques</strong>. Ce n&rsquo;est pas seulement lister des fichiers, c&rsquo;est comprendre comment votre organisation respire. Pour chaque traitement (paie, marketing, vidéosurveillance), vous devez identifier :</p>
<ul style="text-align: justify;">
<li><strong>Qui ?</strong> (Responsable, sous-traitants).</li>
<li><strong>Quoi ?</strong> (Noms, e-mails, données de santé).</li>
<li><strong>Pourquoi ?</strong> (La finalité : à quoi ça sert ?).</li>
<li><strong>Où ?</strong> (Stockage Cloud UE, serveurs locaux, hors UE).</li>
</ul>
<hr />
<h2 style="text-align: justify;">2. La Mise à Jour Continue : Un document vivant</h2>
<p style="text-align: justify;">C’est ici que le bât blesse : un registre créé il y a deux ans et jamais retouché n&rsquo;a aucune valeur juridique en cas de contrôle.</p>
<p style="text-align: justify;">Le registre doit évoluer à chaque changement :</p>
<ul style="text-align: justify;">
<li><strong>Adoption d&rsquo;un nouvel outil</strong> (ex: passage à un CRM IA).</li>
<li><strong>Changement de prestataire</strong> (ex: nouvel hébergeur).</li>
<li><strong>Évolution des processus RH</strong> (ex: mise en place du télétravail avec suivi).</li>
</ul>
<blockquote>
<p><strong>Le conseil du DPO :</strong> Intégrez le réflexe « Données » dès le début de chaque projet (<em>Privacy by Design</em>). Si le projet bouge, le registre suit.</p>
</blockquote>
<hr />
<h2 style="text-align: justify;">3. Quels supports choisir ?</h2>
<p style="text-align: justify;">Le RGPD impose un format écrit, mais le support est libre.</p>
<ul style="text-align: justify;">
<li><strong>Le Tableur (Excel/Sheets) :</strong> Gratuit et flexible, mais devient vite ingérable en mode collaboratif (risque de doublons et d&rsquo;erreurs).</li>
<li><strong>Le Logiciel SaaS Dédié :</strong> Idéal pour l&rsquo;automatisation, les rappels de mise à jour et la vision globale. C&rsquo;est l&rsquo;outil de la maturité.</li>
<li><strong>Le format papier :</strong> À proscrire, sauf pour les micro-structures, tant il est impossible à actualiser en temps réel.</li>
</ul>
<hr />
<h2 style="text-align: justify;">4. Le rôle clef du DPO : Le chef d’orchestre</h2>
<p style="text-align: justify;">Le DPO n’est pas forcément celui qui saisit chaque donnée, mais il est l&rsquo;architecte du système. Il <strong>conçoit</strong> la structure, <strong>sensibilise</strong> les métiers pour faire remonter les infos, <strong>analyse</strong> les risques et devient l&rsquo;<strong>interlocuteur unique</strong> de la CNIL en cas de contrôle. Sans lui, le registre reste une coquille vide.</p>
<p style="text-align: justify;"><!-- notionvc: 18845efc-6d87-4b2b-a025-41c70dabc625 --></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_2">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_2  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_4  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><hr />
<h2 style="text-align: justify;">5. La Checklist 2026 : 10 points</h2>
<p style="text-align: justify;">Est-ce que votre registre comporte tous ces éléments?</p>
<h3 style="text-align: justify;">1. L’inventaire exhaustif </h3>
<p style="text-align: justify;">Ne laissez aucun outil dans l&rsquo;ombre. Vérifiez que les outils adoptés « à la volée » par les équipes (Shadow IT) y figurent : nouveaux outils d&rsquo;IA générative, applications SaaS de gestion de projet, ou outils de messagerie éphémère. Si vos équipes utilisent <strong>ChatGPT</strong> ou <strong>Claude</strong> pour traiter des données, cela doit être inscrit.</p>
<ul style="text-align: justify;">
<li><em>Ex 1 :</em> Les convertisseurs PDF en ligne utilisés par les stagiaires.</li>
<li><em>Ex 2 :</em> Les groupes WhatsApp « pro » créés sans l&rsquo;aval de l&rsquo;IT.</li>
<li><em>Ex 3 :</em> Les versions d&rsquo;essai d&rsquo;outils de gestion de projet (Notion, Trello) contenant des noms de clients.</li>
</ul>
<h3 style="text-align: justify;">2. Les finalités précises</h3>
<p style="text-align: justify;">L&rsquo;imprécision est une faute. Oubliez les mentions comme <em>« Amélioration de l&rsquo;expérience client »</em>. La CNIL exige une finalité explicite.</p>
<ul style="text-align: justify;">
<li><em>Ex 1 :</em> « Suivi des visites médicales obligatoires » (au lieu de « Gestion RH »).</li>
<li><em>Ex 2 :</em> « Envoi d&rsquo;offres promotionnelles par SMS » (au lieu de « Marketing »).</li>
<li><em>Ex 3 :</em> « Vidéosurveillance des accès parking » (au lieu de « Sécurité »).</li>
</ul>
<h3 style="text-align: justify;">3. La base légale « bétonnée »</h3>
<p style="text-align: justify;">Chaque donnée doit avoir un « permis » d&rsquo;exister. En 2026, la CNIL est intransigeante sur le choix entre <strong>Consentement</strong> et <strong>Intérêt Légitime</strong>. Pour ce dernier, avez-vous documenté votre base de traitement ? Si ce n&rsquo;est pas le cas, le traitement est juridiquement fragile.</p>
<ul style="text-align: justify;">
<li><em>Ex 1 :</em> <strong>Intérêt Légitime</strong> pour l&rsquo;enregistrement des appels au support.</li>
<li><em>Ex 2 :</em> <strong>Obligation Légale</strong> pour la conservation des bulletins de paie.</li>
<li><em>Ex 3 :</em> <strong>Consentement Explicite</strong> pour la géolocalisation sur application mobile.</li>
</ul>
<h3 style="text-align: justify;">4. Le lien avec le « Journal des Purges »</h3>
<p style="text-align: justify;">Prouvez que vous supprimez réellement les données périmées. Il ne suffit plus d&rsquo;indiquer <em>« Conservation : 3 ans »</em>. Vous devez pouvoir prouver que la suppression a <strong>réellement eu lieu</strong>. Votre registre doit renvoyer vers des preuves techniques (scripts de purge, certificats de destruction, ou logs de suppression automatique).</p>
<ul style="text-align: justify;">
<li><em>Ex 1 :</em> Script de suppression des comptes inactifs depuis 3 ans.</li>
<li><em>Ex 2 :</em> Certificat de broyage pour les archives papier.</li>
<li><em>Ex 3 :</em> Anonymisation des logs de connexion après 13 mois.</li>
</ul>
<h3 style="text-align: justify;">5. La sécurité granulaire</h3>
<p style="text-align: justify;">« Sécurité classique » ne veut plus rien dire. La mention <em>« Mesures techniques classiques »</em> est devenue une faute. Vous devez lister : l&rsquo;utilisation de la <strong>MFA</strong> (Authentification Multi-Facteurs), le <strong>chiffrement</strong> des bases au repos, et la <strong>journalisation des accès</strong> (logs) pour les données sensibles.</p>
<ul style="text-align: justify;">
<li><em>Ex 1 :</em> Authentification Multi-Facteurs (MFA) pour tous les accès admin.</li>
<li><em>Ex 2 :</em> Chiffrement des bases de données au repos (AES-256).</li>
<li><em>Ex 3 :</em> Politique de « moindre privilège » (droits d&rsquo;accès limités au strict nécessaire).</li>
</ul>
<h3 style="text-align: justify;">6. L’alignement des sous-traitants (DPA)</h3>
<p style="text-align: justify;">Vérifiez vos contrats. Pour chaque traitement, le nom du prestataire (hébergeur, routeur, CRM) doit être à jour. Avez-vous annexé les <strong>Accords de Traitement de Données (DPA)</strong> conformes à l&rsquo;Article 28 ? <em>Conseil : vérifiez les clauses de notification de violation sous 72h.</em></p>
<ul style="text-align: justify;">
<li><em>Ex 1 :</em> Avenant RGPD signé avec l&rsquo;expert-comptable.</li>
<li><em>Ex 2 :</em> Vérification de la certification sécurité de l&rsquo;hébergeur Cloud.</li>
<li><em>Ex 3 :</em> Clauses de confidentialité pour le prestataire de maintenance informatique.</li>
</ul>
<h3 style="text-align: justify;">7. La traçabilité de l&rsquo;origine</h3>
<p style="text-align: justify;">D&rsquo;où vient la donnée ? D&rsquo;où viennent les données ? Collecte directe (formulaire), indirecte (partenaire), ou source publique (listes électorales) ? En 2026, la <strong>traçabilité de la source</strong> est le premier point vérifié lors d&rsquo;une plainte pour spam.</p>
<ul style="text-align: justify;">
<li><em>Ex 1 :</em> QR Code flashé lors d&rsquo;un salon pro.</li>
<li><em>Ex 2 :</em> Import de fichiers via un partenaire tiers (avec preuve du consentement).</li>
<li><em>Ex 3 :</em> Formulaire de contact « Demande de devis » sur le site web.</li>
</ul>
<h3 style="text-align: justify;">8. La cartographie des transferts hors-UE</h3>
<p style="text-align: justify;">Où partent vos flux mondiaux ? Utilisez-vous des services Cloud américains ? Si oui, vérifiez si l&rsquo;adhésion au <strong>Data Privacy Framework (DPF)</strong> est toujours valide pour ce prestataire ou si des Clauses Contractuelles Types (CCT) sont nécessaires.</p>
<ul style="text-align: justify;">
<li><em>Ex 1 :</em> Web-analyse via un outil US (vérification du Data Privacy Framework).</li>
<li><em>Ex 2 :</em> Support technique situé en Inde (mise en place de Clauses Contractuelles Types).</li>
<li><em>Ex 3 :</em> Backup externalisé en Suisse (Pays avec décision d&rsquo;adéquation).</li>
</ul>
<h3 style="text-align: justify;">9. La cohérence avec la Politique de Confidentialité</h3>
<p style="text-align: justify;">Votre site doit dire la même chose que votre registre. C’est le test de vérité : ce qui est écrit dans votre registre « interne » doit correspondre exactement à ce que vous dites à vos clients/usagers dans votre « politique de confidentialité » externe. Les durées de conservation doivent être identiques.</p>
<ul style="text-align: justify;">
<li><em>Ex 1 :</em> Même durée de conservation affichée en interne et en externe.</li>
<li><em>Ex 2 :</em> Liste des cookies du registre identique à celle du bandeau de consentement.</li>
<li><em>Ex 3 :</em> E-mail du DPO à jour sur tous les supports.</li>
</ul>
<h3 style="text-align: justify;">10. La classification IA (IA Act &#8211; Nouveauté 2026)</h3>
<p style="text-align: justify;">L&rsquo;IA doit être classée par niveau de risque.</p>
<p style="text-align: justify;"><strong>Nouveauté 2026 :</strong> Si vous utilisez des systèmes d&rsquo;IA, votre registre doit désormais préciser leur niveau de risque selon l&rsquo;<strong>IA Act</strong> (Risque minime, haut risque, etc.) et les mesures de supervision humaine associées.</p>
<ul style="text-align: justify;">
<li><em>Ex 1 :</em> Algorithme de tri de CV (<strong>Haut Risque</strong> &#8211; supervision humaine requise).</li>
<li><em>Ex 2 :</em> Chatbot client (<strong>Risque Faible</strong> &#8211; mention d&rsquo;information obligatoire).</li>
<li><em>Ex 3 :</em> Reconnaissance émotionnelle au bureau (<strong>Interdit</strong>).</li>
</ul>
<p style="text-align: justify;"><!-- notionvc: c5831352-34e0-4dde-afa5-9d0beb7e2996 --></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_3">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_3  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_5  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><hr />
<p style="text-align: justify;"><strong>Votre registre ressemble plus à un vieux grimoire qu’à un tableau de bord dynamique ?</strong></p>
<p style="text-align: justify;">La conformité n&rsquo;est pas une option, c&rsquo;est un pré-requis. Ne laissez pas votre registre devenir une bombe à retardement juridique.</p>
<p style="text-align: justify;"><!-- notionvc: ce8e7040-f101-4ca9-a06e-760e5befd9b1 --></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://www.conseils-er.fr/registe_rgpd_mise_a_jour_2026/">Registre RGPD : Comment passer de la Création du Document Obligatoire au Tableau de Bord Stratégique</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.conseils-er.fr/registe_rgpd_mise_a_jour_2026/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Campagne Municipale 2026 : Les Bonnes Pratiques RGPD pour les Candidats</title>
		<link>https://www.conseils-er.fr/municipales_2026__rgpd/</link>
					<comments>https://www.conseils-er.fr/municipales_2026__rgpd/#respond</comments>
		
		<dc:creator><![CDATA[Emmanuelle RIDORET]]></dc:creator>
		<pubDate>Mon, 02 Feb 2026 09:02:10 +0000</pubDate>
				<category><![CDATA[Données personnelles]]></category>
		<guid isPermaLink="false">https://www.conseils-er.fr/?p=445</guid>

					<description><![CDATA[<p>L’article <a href="https://www.conseils-er.fr/municipales_2026__rgpd/">Campagne Municipale 2026 : Les Bonnes Pratiques RGPD pour les Candidats</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_2 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_4">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_4  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_6  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Les élections municipales de mars 2026 approchent à grands pas et la campagne dite “officielle “ débutera le 2 mars pour les candidats. Dans les médias audiovisuels, elle commence le 2 février. À l&rsquo;ère du numérique, la campagne se joue autant sur le terrain que sur les réseaux sociaux. Or, chaque interaction, chaque formulaire rempli, chaque donnée collectée implique des responsabilités. Un candidat est un <strong>Responsable de Traitement</strong> au sens du RGPD et des dernières exigences de la CNIL et du Règlement sur la Transparence de la Publicité Politique (RPP). Ignorer ces règles, c&rsquo;est s&rsquo;exposer à des sanctions, entacher sa réputation et, potentiellement, remettre en cause la légitimité de la démarche.</p>
<p style="text-align: justify;"><strong>E</strong>n <strong>décembre 2025</strong>, la CNIL a frappé fort en sanctionnant <strong>cinq candidats</strong> des élections européennes et législatives de 2024.</p>
<p style="text-align: justify;"><a href="https://www.cnil.fr/fr/prospection-politique-sanction-candidats-2024">https://www.cnil.fr/fr/prospection-politique-sanction-candidats-2024</a></p>
<p style="text-align: justify;">Le message est clair : l&rsquo;amateurisme juridique n&rsquo;est plus une excuse. Voici la synthèse des sanctions et les bonnes pratiques qui en découlent pour la campagne de 2026.</p>
<p style="text-align: justify;">Suite aux <strong>sanctions records de décembre 2025</strong>, la protection des données est devenue un enjeu de crédibilité politique. Voici les 5 piliers de votre conformité, illustrés par les erreurs fatales des précédentes campagnes.</p>
<hr />
<h3>1. La gestion des fichiers de prospection</h3>
<p><strong>Le principe :</strong> On ne mélange pas les serviettes et les bulletins de vote. Les fichiers doivent être « étanches ».</p>
<ul>
<li style="text-align: justify;">✅ <strong>Ce qu&rsquo;il faut faire :</strong> Utiliser exclusivement des fichiers dont les personnes ont consenti à recevoir les messages politiques, ou les listes électorales officielles (en respectant leur finalité).</li>
<li style="text-align: justify;">❌ <strong>Ce qu&rsquo;il ne faut pas faire :</strong> Utiliser un fichier de clients (pour un commerçant), ou de patients (pour un soignant), son carnet d&rsquo;adresses d&rsquo;élus ou la liste des membres de son association locale pour sa campagne.</li>
<li style="text-align: justify;">⚖️ <strong>Le rappel à l&rsquo;ordre de 2025 :</strong> En décembre dernier, plusieurs candidats ont été sanctionnés pour avoir <strong>détourné la finalité</strong> de fichiers professionnels ou associatifs. La CNIL a jugé que l&rsquo;électeur ne pouvait raisonnablement pas s&rsquo;attendre à être sollicité politiquement via ces canaux.</li>
</ul>
<hr />
<h3>2. Le droit d&rsquo;opposition (SMS et Emails)</h3>
<p><strong>Le principe :</strong> L&rsquo;électeur doit pouvoir dire « Stop » aussi facilement qu&rsquo;il a dit « Bonjour ».</p>
<ul>
<li style="text-align: justify;">✅ <strong>Ce qu&rsquo;il faut faire :</strong> Intégrer obligatoirement une mention « STOP SMS » ou un lien de désinscription visible et fonctionnel dans chaque message envoyé.</li>
<li style="text-align: justify;">❌ <strong>Ce qu&rsquo;il ne faut pas faire :</strong> Envoyer des vagues de messages sans mécanisme de retrait ou ignorer les demandes de désabonnement reçues par e-mail.</li>
<li style="text-align: justify;">⚖️ <strong>Le rappel à l&rsquo;ordre de 2025 :</strong> La prospection par SMS a représenté <strong>59% des plaintes</strong> lors des derniers scrutins. La CNIL a lourdement sanctionné des candidats pour l&rsquo;absence de dispositif de désopposition effectif, considérant cela comme une entrave majeure aux libertés individuelles.</li>
</ul>
<p><a href="https://www.cnil.fr/fr/legislatives-2024-le-bilan-de-lobservatoire-des-elections-de-la-cnil">https://www.cnil.fr/fr/legislatives-2024-le-bilan-de-lobservatoire-des-elections-de-la-cnil</a></p>
<hr />
<h3>3. La transparence sur l&rsquo;origine des données</h3>
<p><strong>Le principe :</strong> « Qui vous a donné mon numéro ? » est une question à laquelle le candidat doit savoir répondre.</p>
<ul>
<li style="text-align: justify;">✅ <strong>Ce qu&rsquo;il faut faire :</strong> Préciser dès le premier contact l&rsquo;origine des données (ex: « Données issues de la liste électorale » ou « Via notre formulaire du 12/10 »).</li>
<li style="text-align: justify;">❌ <strong>Ce qu&rsquo;il ne faut pas faire :</strong> Acheter des fichiers de « prospects » à des courtiers en données (<em>data brokers</em>) pour faire du ciblage en ligne, une pratique désormais interdite pour la publicité politique.</li>
<li style="text-align: justify;">⚖️ <strong>Le rappel à l&rsquo;ordre de 2025 :</strong> Des sanctions ont été prononcées contre des listes n&rsquo;ayant pas informé les citoyens de la <strong>source de leurs informations</strong>, créant un sentiment de « surveillance » néfaste pour l&rsquo;image du candidat.</li>
</ul>
<hr />
<h3>4. La sécurité informatique des outils de campagne</h3>
<p><strong>Le principe :</strong> Les fichiers d&rsquo;électeurs sont des coffres-forts. Ne laissez pas la porte ouverte.</p>
<ul>
<li style="text-align: justify;">✅ <strong>Ce qu&rsquo;il faut faire :</strong> Choisir des logiciels de gestion de campagne (CRM) audités et sécurisés. Utiliser la double authentification pour accéder à vos bases de données.</li>
<li style="text-align: justify;">❌ <strong>Ce qu&rsquo;il ne faut pas faire :</strong> Stocker les fichiers d&rsquo;émargement sur des clés USB non chiffrées ou utiliser des tableurs partagés sans protection par mot de passe.</li>
<li style="text-align: justify;">⚖️ <strong>Le rappel à l&rsquo;ordre de 2025 :</strong> L&rsquo;amende de <strong>1,7 million d&rsquo;euros</strong> infligée à l&rsquo;éditeur Nexpublica en décembre 2025 a servi d&rsquo;avertissement : la CNIL remonte la chaîne de responsabilité. Si le prestataire du candidat est défaillant, la campagne du candidat est elle-même en péril.</li>
</ul>
<hr />
<h3>5. La Publicité Politique en ligne (Règlement RPP)</h3>
<p><strong>Le principe :</strong> Toute publicité payante sur les réseaux sociaux doit être totalement transparente.</p>
<ul>
<li style="text-align: justify;">✅ <strong>Ce qu&rsquo;il faut faire :</strong> Publier un « Avis de Transparence » pour chaque publicité (qui paie, quel budget, quels critères de ciblage).</li>
<li style="text-align: justify;">❌ <strong>Ce qu&rsquo;il ne faut pas faire :</strong> Faire du « micro-ciblage » basé sur des données sensibles (opinions politiques supposées, religion, origine) pour adresser des messages personnalisés.</li>
<li style="text-align: justify;">⚖️ <strong>Le rappel à l&rsquo;ordre de 2025 :</strong> Avec l&rsquo;entrée en vigueur du règlement européen RPP fin 2025, la CNIL a désormais le pouvoir de sanctionner le <strong>manque de clarté sur le financement</strong> et les méthodes de ciblage. Les premières procédures ont montré que l&rsquo;opacité est désormais systématiquement punie.</li>
</ul>
<p style="text-align: justify;"><!-- notionvc: 62a21078-751e-488f-a8c2-5428902172b0 --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_7  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>FOCUS sur le RPP</h3>
<p>Le <strong>Règlement (UE) 2024/900 relatif à la transparence et au ciblage de la publicité à caractère politique (RPP)</strong>, pleinement applicable depuis le 10 octobre 2025, vient compléter le RGPD pour protéger l&rsquo;intégrité des processus démocratiques.</p>
<ul>
<li><strong>Définition :</strong> Il encadre la diffusion de messages payants visant à influencer le résultat d&rsquo;un scrutin ou un comportement de vote. Contrairement au RGPD qui se focalise sur la donnée, le RPP se focalise sur la <strong>visibilité de l&rsquo;influence</strong>.</li>
<li><strong>Présentation :</strong> Ce texte impose une transparence radicale. Toute publicité politique en ligne doit être « étiquetée » comme telle et accompagnée d&rsquo;un historique d&rsquo;informations (l&rsquo;Avis de Transparence) accessible d&rsquo;un seul clic.</li>
<li><strong>Champ d&rsquo;application :</strong> Il s&rsquo;applique à tous les acteurs de la chaîne : les <strong>parraineurs</strong> (le candidat ou sa liste), les <strong>prestataires</strong> (l’agence de com&rsquo;) et les <strong>éditeurs</strong> (Meta, Google, TikTok, mais aussi les influenceurs rémunérés). Pour les Municipales 2026, aucune commune n&rsquo;est trop petite pour y échapper dès lors qu&rsquo;un budget publicitaire numérique est engagé.</li>
</ul>
<p><!-- notionvc: 4bbf5e57-ffd7-4248-b562-3402d4a8faf8 --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_8  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: justify;">💡 Le mot du DPO</h2>
<p style="text-align: justify;">La conformité n&rsquo;est pas une option, c&rsquo;est une stratégie électorale. Un candidat qui respecte les données de ses électeurs est un candidat qui inspire confiance.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Finalement voici la TO DO et NOT DO pour un candidat :</p>
<h3 style="text-align: justify;"></h3>
<h3 style="text-align: justify;"><strong>Top 5 des Actions à Faire et à Ne Pas Faire pour une Campagne Conforme</strong></h3>
<p style="text-align: justify;"><strong>✅ Les 5 BONNES PRATIQUES Indispensables :</strong></p>
<ol style="text-align: justify;">
<li><strong>Obtenir un Consentement Explicite :</strong> Pour toute inscription (newsletter, événement, soutien), demandez un consentement clair et documenté. La case pré-cochée est interdite !</li>
<li><strong>Rédiger une Politique de Confidentialité Complète :</strong> Rendre accessible et compréhensible l&rsquo;information sur l&rsquo;utilisation de toutes les données collectées (sur votre site web et sur vos supports papiers importants).</li>
<li><strong>Appliquer le RPP :</strong> Pour chaque publicité politique diffusée en ligne, intégrez un « Avis de Transparence » clair : qui paie, qui a fait la pub, comment elle cible. C&rsquo;est non négociable !</li>
<li><strong>Sécuriser Vos Fichiers :</strong> Chiffrez vos bases de données, protégez vos accès, et formez vos équipes à la sécurité des données, surtout celles collectées via le porte-à-porte.</li>
<li><strong>Faciliter les Droits des Électeurs :</strong> Mettez en place une adresse e-mail ou un formulaire dédié pour les demandes d&rsquo;accès, de rectification, ou d&rsquo;opposition. Chaque e-mail doit avoir un lien de désabonnement fonctionnel.</li>
</ol>
<p style="text-align: justify;"><strong>❌ Les 5 MAUVAISES PRATIQUES à Proscrire Absolument :</strong></p>
<ol style="text-align: justify;">
<li><strong>Acheter des Fichiers de Contact :</strong> Interdiction d&rsquo;acquérir des listes de prospects auprès de « data brokers » pour du ciblage en ligne. Vos données doivent provenir de la personne directement ou de sources légitimes.</li>
<li><strong>« Ficher » les Opinions ou l&rsquo;Origine :</strong> Le profilage des citoyens sur des critères sensibles (opinions politiques, religion, origine ethnique, état de santé) est strictement interdit. Oubliez le « micro-ciblage » basé sur ces données.</li>
<li><strong>Ignorer le Droit d&rsquo;Opposition :</strong> Ne pas proposer de désabonnement clair ou ignorer les demandes de retrait de consentement est une infraction grave.</li>
<li><strong>Conserver les Données Indéfiniment :</strong> Toutes les données collectées pour la campagne doivent être détruites ou anonymisées après les élections, sauf celles pour lesquelles une autre base légale ou une finalité perdurent (ex. : contacts pour un mandat si vous êtes élu, avec un nouveau consentement).</li>
<li><strong>Négliger la Sécurité :</strong> Laisser des listes électorales ou des fichiers de contacts accessibles sur des supports non sécurisés (tablettes non protégées, clés USB non chiffrées) ou les partager via des canaux non sécurisés (WhatsApp, email personnel).</li>
</ol>
<p style="text-align: justify;"><!-- notionvc: 2a57b1f3-70bf-466f-85fa-5c80c7e66297 --></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://www.conseils-er.fr/municipales_2026__rgpd/">Campagne Municipale 2026 : Les Bonnes Pratiques RGPD pour les Candidats</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.conseils-er.fr/municipales_2026__rgpd/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Cookies : Pourquoi le bandeau de consentement est toujours un sujet en 2026?</title>
		<link>https://www.conseils-er.fr/cookies_2026/</link>
					<comments>https://www.conseils-er.fr/cookies_2026/#respond</comments>
		
		<dc:creator><![CDATA[Emmanuelle RIDORET]]></dc:creator>
		<pubDate>Mon, 26 Jan 2026 08:04:31 +0000</pubDate>
				<category><![CDATA[Données personnelles]]></category>
		<guid isPermaLink="false">https://www.conseils-er.fr/?p=441</guid>

					<description><![CDATA[<p>L’article <a href="https://www.conseils-er.fr/cookies_2026/">Cookies : Pourquoi le bandeau de consentement est toujours un sujet en 2026?</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_3 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_5">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_5  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_9  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">On les accepte par habitude, on les refuse par agacement, mais on oublie souvent que derrière ces petites lignes de code se cachent les fondations de la confiance numérique&#8230; et le radar principal de la CNIL.</p>
<p style="text-align: justify;">En 2026, la gestion des cookies n&rsquo;est plus un détail technique . C&rsquo;est un enjeu de <strong>conformité stratégique</strong>. Si votre site dépose des traceurs avant même que l&rsquo;internaute n&rsquo;ait cliqué sur « Accepter », vous jouez avec le feu.</p>
<h2>1. Qu&rsquo;est-ce qu&rsquo;un cookie (au-delà du cliché du biscuit) ?</h2>
<p style="text-align: justify;">Un cookie est un petit fichier texte déposé sur le terminal (ordinateur, smartphone) de l&rsquo;utilisateur lors de la visite d&rsquo;un site. Sa mission ? Stocker des informations pour « reconnaître » l&rsquo;utilisateur lors de sa navigation ou de sa prochaine visite.</p>
<h3 style="text-align: justify;">Le menu des traceurs : les 4 catégories à connaître</h3>
<p style="text-align: justify;">Tous les cookies ne se valent pas aux yeux de la loi. Voici comment les trier :</p>
<ul>
<li style="text-align: justify;"><strong>Les Cookies Techniques (Indispensables) :</strong> Ils sont nécessaires au fonctionnement du site (gestion du panier d&rsquo;achat, session sécurisée, choix de la langue). <strong>Bonne nouvelle :</strong> ils ne nécessitent pas de consentement préalable mais vous pouvez cependant les informer de leur utilisation et leur rappeler que des réglages du navigateur peuvent leur permettre de les bloquer, avec des effets potentiellement négatifs pour le fonctionnement du site. Les traitements de données personnelles associés restent néanmoins soumis aux principes du RGPD.</li>
<li style="text-align: justify;"><strong>Les Cookies de Mesure d&rsquo;Audience (Statistiques) :</strong> Ils servent à savoir combien de personnes visitent votre site. <em>Attention :</em> certains outils (comme Google Analytics mal configuré) nécessitent un consentement, tandis que d&rsquo;autres (exemptés par la CNIL) peuvent s&rsquo;en passer sous conditions strictes.</li>
<li style="text-align: justify;"><strong>Les Cookies Publicitaires (Marketing) :</strong> Les plus surveillés. Ils tracent le comportement pour afficher des publicités ciblées. Consentement <strong>obligatoire</strong> et explicite.</li>
<li style="text-align: justify;"><strong>Les Cookies de Réseaux Sociaux :</strong> Générés par les boutons de partage (Facebook, LinkedIn). Ils permettent aux plateformes de suivre la navigation de leurs membres.</li>
</ul>
<h2>2. Le rappel à l&rsquo;ordre de la CNIL : Les sanctions récentes</h2>
<p style="text-align: justify;">En 2020 la CNIL expliquait et informait sur les cookies.</p>
<p style="text-align: justify;"><a href="https://www.cnil.fr/fr/cookies-et-autres-traceurs/que-dit-la-loi">https://www.cnil.fr/fr/cookies-et-autres-traceurs/que-dit-la-loi</a></p>
<p style="text-align: justify;">En 2026 la CNIL ne fait plus de « pédagogie préventive » sur les cookies : elle sanctionne. La règle d&rsquo;or est désormais le <strong>parallélisme des formes</strong> : il doit être aussi facile de refuser que d&rsquo;accepter.</p>
<p style="text-align: justify;">Voici les derniers exemples qui ont marqué les esprits (et les portefeuilles) :</p>
<ul>
<li style="text-align: justify;"><strong>American Express (2024-2025) :</strong> Une amende de <strong>1,5 million d&rsquo;euros</strong> notamment pour avoir déposé des cookies publicitaires sans consentement préalable.</li>
<li style="text-align: justify;"><strong>Condé Nast (750 000 €) :</strong> Sanctionné pour ne pas avoir permis de refuser les cookies aussi simplement que de les accepter. Un bouton « Tout accepter » sans bouton « Tout refuser » au même niveau est une faute grave.</li>
<li style="text-align: justify;"><strong>L&rsquo;offensive sur le « Cookie Wall » :</strong> La CNIL surveille de près les sites qui bloquent l&rsquo;accès au contenu si l&rsquo;utilisateur refuse les cookies, exigeant une alternative réelle pour l&rsquo;internaute.</li>
</ul>
<h2>3. Le conseil du DPO : Ne confiez pas votre conformité à un simple plugin</h2>
<p style="text-align: justify;">Beaucoup d&rsquo;entreprises pensent être en règle en installant une « CMP » (Consent Management Platform) gratuite. C&rsquo;est une erreur.</p>
<p style="text-align: justify;">Une CMP mal configurée est un nid à sanctions :</p>
<ol style="text-align: justify;">
<li><strong>Le dépôt « pré-consentement » :</strong> Vérifiez-vous que les traceurs sont réellement bloqués <em>avant</em> le clic ?</li>
<li><strong>La preuve du consentement :</strong> Êtes-vous capable de prouver qu&rsquo;un utilisateur a dit « oui » il y a 3 mois ?</li>
<li><strong>L&rsquo;information claire :</strong> Votre liste de partenaires est-elle à jour ?</li>
</ol>
<blockquote>
<p style="text-align: justify;">La conformité n&rsquo;est pas un bouton ON/OFF, c&rsquo;est une maintenance continue.</p>
</blockquote>
<p><!-- notionvc: 2a67970a-4c5a-4f98-a3dc-66daae3c111b --></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://www.conseils-er.fr/cookies_2026/">Cookies : Pourquoi le bandeau de consentement est toujours un sujet en 2026?</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.conseils-er.fr/cookies_2026/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Sanctions CNIL : Décryptage, recours et réalités financières en 2026</title>
		<link>https://www.conseils-er.fr/sanctions_cnil_2026/</link>
					<comments>https://www.conseils-er.fr/sanctions_cnil_2026/#respond</comments>
		
		<dc:creator><![CDATA[Emmanuelle RIDORET]]></dc:creator>
		<pubDate>Mon, 19 Jan 2026 11:04:38 +0000</pubDate>
				<category><![CDATA[Données personnelles]]></category>
		<guid isPermaLink="false">https://www.conseils-er.fr/?p=435</guid>

					<description><![CDATA[<p>L’article <a href="https://www.conseils-er.fr/sanctions_cnil_2026/">Sanctions CNIL : Décryptage, recours et réalités financières en 2026</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_4 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_6">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_6  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_10  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">L&rsquo;année 2026 marque un tournant dans la politique de contrôle de la CNIL. Avec une amende record de <strong>42 millions d’euros</strong> infligée au groupe Free le 13 janvier dernier, l&rsquo;autorité de contrôle française envoie un signal clair : la sécurité des données n&rsquo;est plus une simple case à cocher, c&rsquo;est une exigence de survie pour l&rsquo;entreprise.</p>
<p style="text-align: justify;">En tant que consultante DPO, je vous propose de décrypter ce que ces sanctions signifient réellement pour les entreprises et pourquoi les chiffres des gros titres cachent une réalité plus complexe.</p>
<p style="text-align: justify;"><!-- notionvc: 4e24124e-4a84-4d96-9e7a-59b591fc88f1 --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_11  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>1. La sécurité des données : La priorité absolue de la CNIL</h2>
<p style="text-align: justify;">Si les géants de la Tech sont souvent sous les projecteurs, la CNIL a diversifié ses cibles. En ce début d&rsquo;année et avec le recul sur l’année 2025, nous pouvons observer une concentration sur trois thèmes majeurs :</p>
<ul style="text-align: justify;">
<li><strong>Le défaut de sécurité (Art. 32 du RGPD) :</strong> C&rsquo;est le motif principal des sanctions contre Free, Nexpublica (1,7 M€) et Mobius (1 M€), . Pour la sanction envers le groupe Free, la CNIL relève que, au moment de l’attaque, certaines protections de base faisaient défaut. La procédure d’authentification pour l’accès aux VPN des deux sociétés, notamment utilisés dans le cadre du télétravail, n’était pas jugée suffisamment robuste. À cela s’ajoutait une capacité de détection des comportements anormaux qualifiée d’inefficace. Ce motif de défaut de sécurité avait déjà utilisé en 2023 envers une commune qui n’avait pas mis en œuvre toutes les mesures nécessaires pour assurer la sécurité des données personnelles de ses administrés. En effet, les mesures mises en œuvre pour assurer la sécurité des données étaient insuffisantes, les précautions minimales en matière de robustesse et de stockage des mots de passe n’étant pas respectées.</li>
</ul>
<p style="text-align: justify;"><a href="https://www.cnil.fr/fr/la-cnil-prononce-six-nouvelles-sanctions-dans-le-cadre-de-sa-procedure-simplifiee">https://www.cnil.fr/fr/la-cnil-prononce-six-nouvelles-sanctions-dans-le-cadre-de-sa-procedure-simplifiee</a></p>
<ul style="text-align: justify;">
<li><strong>L&rsquo;usage abusif des cookies :</strong> American Express a été rappelé à l&rsquo;ordre en décembre 2025 sur ce sujet.</li>
</ul>
<p style="text-align: justify;"><a href="https://www.cnil.fr/fr/cookies-la-cnil-sanctionne-american-express-dune-amende-de-15-million-deuros">https://www.cnil.fr/fr/cookies-la-cnil-sanctionne-american-express-dune-amende-de-15-million-deuros</a></p>
<ul style="text-align: justify;">
<li><strong>La prospection commerciale sans consentement :</strong> Un sujet qui reste une priorité pour la protection avec le rappel en mai 2025 de l’obligation de recueillir le consentement des personnes pour les opérations de prospection commerciale par voie électronique (sanction de 900K€ envers société SOLOCAL MARKETING SERVICES).</li>
</ul>
<p style="text-align: justify;"><a href="https://www.cnil.fr/fr/sanction-de-900-000-euros-societe-solocal-marketing-services">https://www.cnil.fr/fr/sanction-de-900-000-euros-societe-solocal-marketing-services</a></p>
<p><!-- notionvc: 1878a9d8-e46e-44cc-999e-029b10979f4a --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_12  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>2. Face à la sanction : Quels sont les recours ?</h2>
<p style="text-align: justify;">Recevoir une notification de sanction de la Formation Restreinte de la CNIL est une épreuve, mais ce n&rsquo;est pas une fin en soi. Le droit français prévoit des mécanismes de contestation solides :</p>
<ul style="text-align: justify;">
<li><strong>Le recours devant le Conseil d&rsquo;État :</strong> La société sanctionnée dispose d&rsquo;un délai de <strong>2 mois</strong> à compter de la notification pour former un recours. Le Conseil d&rsquo;État peut annuler la sanction ou en réduire le montant s&rsquo;il la juge disproportionnée. Ainsi Amazon France a vu son amende se réduire de 32 à 15 millions d’euros après un arrêt du Conseil d’Etat le 23 décembre 2025.</li>
</ul>
<p style="text-align: justify;"><a href="https://www.conseil-etat.fr/fr/arianeweb/CE/decision/2025-12-23/492830">https://www.conseil-etat.fr/fr/arianeweb/CE/decision/2025-12-23/492830</a></p>
<p style="text-align: justify;"><!-- notionvc: 286fb5fa-b433-4f0f-b544-48cf903bb9d1 --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_13  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>3. Montants annoncés vs Montants encaissés : Le mythe et la réalité</h2>
<p style="text-align: justify;">Il existe une confusion fréquente sur la destination des amendes.</p>
<ol style="text-align: justify;">
<li style="text-align: justify;"><strong>La CNIL ne touche pas l&rsquo;argent :</strong> Les sommes sont versées au <strong>Trésor Public</strong>, et non au budget de l&rsquo;autorité de contrôle.</li>
</ol>
<p style="text-align: justify;"><a href="https://www.cnil.fr/fr/cnil-direct/question/sanctions-ou-va-largent-lorsquune-sanction-pecuniaire-est-prononcee-par-la-cnil#:~:text=Sanctions">https://www.cnil.fr/fr/cnil-direct/question/sanctions-ou-va-largent-lorsquune-sanction-pecuniaire-est-prononcee-par-la-cnil#:~:text=Sanctions</a><a href="https://www.cnil.fr/fr/cnil-direct/question/sanctions-ou-va-largent-lorsquune-sanction-pecuniaire-est-prononcee-par-la-cnil#:~:text=Sanctions%20%3A%20o%C3%B9%20va%20l'argent,les%20services%20du%20Tr%C3%A9sor%20Public"> %3A où va l&rsquo;argent,les services du Trésor Public</a></p>
<p style="text-align: justify;"><strong>2. L&rsquo;écart d&rsquo;encaissement :</strong> Entre les entreprises qui déposent le bilan, celles qui négocient des échelonnements et les réductions obtenues après recours, le montant « réellement » encaissé par l&rsquo;État est souvent bien inférieur aux chiffres médiatisés.</p>
<h2>4. Le paradoxe Irlandais : Des milliards de papier ?</h2>
<p style="text-align: justify;">Pour comprendre l&rsquo;avenir de la régulation, il faut regarder vers l&rsquo;Irlande. La <strong>DPC (Data Protection Commission)</strong>, autorité de contrôle des sièges européens de Meta, Google ou TikTok, affiche des sanctions vertigineuses : plus de <strong>3,5 milliards d&rsquo;euros</strong> depuis 2018.</p>
<p style="text-align: justify;">Pourtant, la réalité comptable est surprenante : à peine 0,6 % de ces montants (environ 19,9 millions d&rsquo;euros) ont été effectivement perçus ces dernières années.</p>
<p style="text-align: justify;">Pourquoi ? Car les GAFAM utilisent des recours juridiques qui durent des années.</p>
<p style="text-align: justify;"><a href="https://www.usine-digitale.fr/reglementation/gdpr-rgpd/rgpd-lirlande-sanctionne-a-coups-de-milliards-mais-encaisse-au-compte-gouttes.GS2VU2WNJNCXVCTV3W36XKR3SI.html">https://www.usine-digitale.fr/reglementation/gdpr-rgpd/rgpd-lirlande-sanctionne-a-coups-de-milliards-mais-encaisse-au-compte-gouttes.GS2VU2WNJNCXVCTV3W36XKR3SI.html</a></p>
<blockquote>
<p>L&rsquo;analyse du DPO : Attention, ce « sursis » profite surtout aux géants. Pour une PME ou une ETI française, les recours sont coûteux et l&rsquo;administration fiscale est bien plus rapide à recouvrir une amende de 50 000 € ou 100 000 €.</p>
</blockquote>
<p><!-- notionvc: e32d7a08-5038-4cab-8eec-d188ff2cb0ac --></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://www.conseils-er.fr/sanctions_cnil_2026/">Sanctions CNIL : Décryptage, recours et réalités financières en 2026</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.conseils-er.fr/sanctions_cnil_2026/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>RGPD &#038; Réseaux Sociaux : Article 8 &#8211; YouTube, entre divertissement vidéo et donnée comportementale</title>
		<link>https://www.conseils-er.fr/rgpd-reseaux-sociaux-article-8-youtube/</link>
					<comments>https://www.conseils-er.fr/rgpd-reseaux-sociaux-article-8-youtube/#respond</comments>
		
		<dc:creator><![CDATA[Emmanuelle RIDORET]]></dc:creator>
		<pubDate>Mon, 12 Jan 2026 10:57:24 +0000</pubDate>
				<category><![CDATA[Données personnelles]]></category>
		<guid isPermaLink="false">https://www.conseils-er.fr/?p=432</guid>

					<description><![CDATA[<p>L’article <a href="https://www.conseils-er.fr/rgpd-reseaux-sociaux-article-8-youtube/">RGPD &amp; Réseaux Sociaux : Article 8 &#8211; YouTube, entre divertissement vidéo et donnée comportementale</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_5 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_7">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_7  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_14  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Après avoir examiné les plateformes de messagerie, intéressons-nous au géant du streaming vidéo : <strong>YouTube</strong> avec ses 35 millions d’utilisateurs en France. Propriété de Google (Alphabet), YouTube est une plateforme incontournable pour la diffusion de contenus créatifs, de tutoriels et de divertissement.</p>
<p style="text-align: justify;">Son modèle, basé sur la recommandation de vidéos et le ciblage publicitaire, soulève des questions spécifiques en matière de RGPD, notamment sur la collecte de données comportementales et la gestion des données des mineurs.</p>
<p style="text-align: justify;">
<p style="text-align: justify;"><!-- notionvc: cd23e21b-9a09-40cb-a371-ccc073aa0dd7 --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_15  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: center;">5 points positifs de compatibilité de YouTube avec le RGPD</h2>
<h3 style="text-align: justify;">1. Une politique de confidentialité unifiée et détaillée</h3>
<p style="text-align: justify;">YouTube fait partie de l&rsquo;écosystème Google, et sa politique de confidentialité est intégrée à celle de Google. Cette politique est extrêmement détaillée et décrit les types de données collectées, les finalités du traitement, et les options de contrôle pour les utilisateurs.</p>
<h3 style="text-align: justify;">2. Des outils de contrôle des données avancés</h3>
<p style="text-align: justify;">Les utilisateurs peuvent facilement accéder à leurs données via le « tableau de bord Google ». Il est possible de gérer l&rsquo;historique des vidéos regardées, l&rsquo;historique des recherches, et de contrôler les paramètres de personnalisation des publicités. C&rsquo;est un point fort en matière de transparence et de contrôle.</p>
<h3 style="text-align: justify;">3. Un droit d&rsquo;accès et de portabilité des données facile à exercer</h3>
<p style="text-align: justify;">Google offre un outil complet, « Google Takeout », qui permet aux utilisateurs de télécharger une copie de toutes leurs données, y compris l&rsquo;historique de leurs vidéos regardées sur YouTube.</p>
<h3 style="text-align: justify;">4. Des efforts pour la protection des mineurs</h3>
<p style="text-align: justify;">YouTube a mis en place des mesures spécifiques pour protéger les données des mineurs, notamment en désactivant les commentaires, la personnalisation des publicités et les notifications sur les vidéos conçues pour les enfants.</p>
<h3 style="text-align: justify;">5. Des mécanismes de signalement et de retrait de contenu</h3>
<p style="text-align: justify;">La plateforme offre des moyens clairs pour signaler les contenus qui enfreignent ses règles, notamment en ce qui concerne la vie privée des personnes, comme la diffusion non consentie de vidéos privées ou d&rsquo;informations personnelles.</p>
<p style="text-align: justify;"><!-- notionvc: 678a0a30-d459-4980-9e5d-9d9203c2e223 --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_16  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3 style="text-align: center;">5 points négatifs de compatibilité de YouTube avec le RGPD</h3>
<h3 style="text-align: justify;">1. La collecte de données comportementales massive</h3>
<p style="text-align: justify;">YouTube est le roi du profilage comportemental. La plateforme analyse chaque vidéo regardée, chaque recherche, chaque « j&rsquo;aime » et « je n&rsquo;aime pas » pour construire un profil extrêmement détaillé de l&rsquo;utilisateur. Le consentement pour ce traitement intensif n&rsquo;est pas toujours « libre et éclairé », et l&rsquo;utilisateur est souvent incité à accepter les paramètres par défaut pour une meilleure expérience.</p>
<h3 style="text-align: justify;">2. Le transfert de données hors de l&rsquo;UE</h3>
<p style="text-align: justify;">En tant que filiale d&rsquo;Alphabet, une entreprise américaine, YouTube transfère les données de ses utilisateurs européens vers les États-Unis. Ces transferts sont sujets aux mêmes interrogations que pour les autres plateformes américaines.</p>
<h3 style="text-align: justify;">3. La complexité des paramètres de confidentialité</h3>
<p style="text-align: justify;">Bien que des outils de gestion existent, la multiplicité des paramètres de confidentialité au sein de l&rsquo;écosystème Google peut rendre leur compréhension et leur contrôle complexes pour l&rsquo;utilisateur moyen.</p>
<h3 style="text-align: justify;">4. La coresponsabilité du traitement des données</h3>
<p style="text-align: justify;">Pour les créateurs de contenu qui monétisent leurs chaînes, la question de la coresponsabilité du traitement des données (via les outils de statistiques d&rsquo;audience, par exemple) est un enjeu. La relation contractuelle entre le créateur et YouTube ne fournit pas toujours les garanties suffisantes pour que le créateur soit en conformité avec le RGPD.</p>
<h3 style="text-align: justify;">5. La politique de conservation des données</h3>
<p style="text-align: justify;">La durée de conservation des données personnelles des utilisateurs est souvent longue, voire indéfinie pour certaines données comme l&rsquo;historique de recherche, tant que l&rsquo;utilisateur ne l&rsquo;a pas explicitement supprimé. Cela peut être contraire au principe de limitation de la conservation du RGPD.</p>
<p style="text-align: justify;"><!-- notionvc: e2b22d97-1b05-4429-9450-a4139a36e6fa --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_17  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Conclusion : Le verdict de compatibilité</h2>
<p style="text-align: justify;">YouTube est une plateforme à double tranchant en matière de RGPD. D&rsquo;un côté, elle offre une transparence et des outils de contrôle impressionnants, en partie grâce à son appartenance à Google. D&rsquo;un autre côté, son modèle économique, basé sur le profilage intensif et les transferts de données hors de l&rsquo;UE, pose des problèmes fondamentaux de conformité.</p>
<p><strong>Mon évaluation : 45% de compatibilité avec le RGPD.</strong></p>
<p style="text-align: justify;">Cette note reflète le décalage entre les efforts de la plateforme pour offrir des outils de conformité et son modèle de profilage massif, qui est au cœur de son fonctionnement. Les transferts de données et la complexité des paramètres de personnalisation des publicités contribuent à cette note mitigée.</p>
<p><!-- notionvc: a2cff3df-9358-41f9-8c17-b81f4af734c9 --></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://www.conseils-er.fr/rgpd-reseaux-sociaux-article-8-youtube/">RGPD &amp; Réseaux Sociaux : Article 8 &#8211; YouTube, entre divertissement vidéo et donnée comportementale</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.conseils-er.fr/rgpd-reseaux-sociaux-article-8-youtube/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Comment gérer efficacement une demande de suppression de données client (RGPD) – Cas Pratique</title>
		<link>https://www.conseils-er.fr/demande_de_suppression_de_donnees/</link>
					<comments>https://www.conseils-er.fr/demande_de_suppression_de_donnees/#respond</comments>
		
		<dc:creator><![CDATA[Emmanuelle RIDORET]]></dc:creator>
		<pubDate>Mon, 15 Dec 2025 09:57:40 +0000</pubDate>
				<category><![CDATA[Données personnelles]]></category>
		<guid isPermaLink="false">https://www.conseils-er.fr/?p=423</guid>

					<description><![CDATA[<p>L’article <a href="https://www.conseils-er.fr/demande_de_suppression_de_donnees/">Comment gérer efficacement une demande de suppression de données client (RGPD) – Cas Pratique</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_6 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_8">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_8  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_18  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Le droit à l’effacement, ou « droit à l’oubli », est un pilier central du RGPD, article 17. Mais comment le mettre en œuvre concrètement lorsqu&rsquo;un client vous sollicite pour supprimer ses données personnelles ?</p>
<p style="text-align: justify;">Suivons ensemble les étapes clés et les bonnes pratiques à adopter, illustrées par un cas pratique réaliste.</p>
<p style="text-align: justify;">
<h2 style="text-align: justify;">Le contexte : une demande de suppression légitime.</h2>
<p style="text-align: justify;">
<p style="text-align: justify;">Imaginez la situation suivante : M. Dumont (nom fictif), votre client depuis plusieurs années, vous contacte par mail ou via votre formulaire en ligne pour exercer son droit à l’effacement. Il souhaite que toutes les données personnelles le concernant soient supprimées de vos systèmes, invoquant un changement de prestataire et ne souhaitant plus bénéficier de vos services.</p>
<p style="text-align: justify;"></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_19  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: justify;">Étape 1 : Vérification de la légitimité de la demande.</h2>
<p style="text-align: justify;">
<p style="text-align: justify;">Avant toute action, il est crucial de vérifier l’identité du demandeur pour s&rsquo;assurer qu&rsquo;il s&rsquo;agit bien de M. Dumont. Une justification de l’identité du demandeur doit être faite en cas de doute : le plus classiquement par une copie d&rsquo;une pièce d&rsquo;identité officielle (carte d&rsquo;identité, passeport), en veillant à ne conserver que les informations strictement nécessaires à la vérification et à les supprimer après confirmation mais également en indiquant le numéro client ou en joignant copie d’une facture voir si la demande est faite dans un contexte déjà sécurisé (via le formulaire en ligne accessible depuis le compte client) cela est inutile.</p>
<p style="text-align: justify;">Conseil : le DPO doit lui-même avoir une fiche de traitement pour expliquer cette vérification avec des modèles de messages déjà prêts, une procédure de vérification et de suppression des éléments ainsi reçus et ainsi prévoir et organiser la durée de conservation du justificatif d’identité ainsi traité.</p>
<p style="text-align: justify;">
<h2 style="text-align: justify;">Étape 2 : Identification des données concernées.</h2>
<p style="text-align: justify;">
<p style="text-align: justify;">Une fois l’identité confirmée, il faut identifier toutes les données personnelles de M. Dumont présentes dans vos différents systèmes (CRM, base de données marketing, historique des commandes, etc.).  Un registre RGPD précis et à jour est ici indispensable pour faciliter cette recherche. Ainsi identifier où est stockée une donnée client ne doit pas s’apparenter à la recherche d’une aiguille dans une botte de foin mais bien à appliquer une check-liste déjà prête.</p>
<p style="text-align: justify;">Car le délai de 1 mois ou 3 mois si la demande présente des difficultés particulières a commencé à courir.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Conseil : le DPO doit avoir cette check-liste prête et à jour et la partager avec les directions métiers concernées. D’ailleurs un exercice grandeur nature chaque année avec un client test peut être organisé.</p>
<p style="text-align: justify;"></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_20  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: justify;">Étape 3 : Suppression effective des données.</h2>
<p style="text-align: justify;">
<p style="text-align: justify;">La suppression doit être complète et irréversible. Cela implique non seulement la suppression des données dans vos bases actives, mais aussi l’anonymisation ou la pseudonymisation des données archivées si elles ne peuvent pas être supprimées définitivement pour des raisons légales (ex: obligations comptables). </p>
<p style="text-align: justify;">Attention : la simple désactivation d&rsquo;un compte n&rsquo;est pas suffisante.</p>
<p style="text-align: justify;">Données hébergées par des tiers: Si certaines données sont hébergées par des sous-traitants, assurez-vous qu’ils respectent également le droit à l’effacement dans les mêmes délais que vous.</p>
<p style="text-align: justify;">Sauvegardes: Vérifiez que les données supprimées ne subsistent pas dans vos sauvegardes et mettez en place une politique de suppression automatique des anciennes sauvegardes.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Et au sujet des obligations légales, la facture pièce comptable de référence, doit bien être conservée 10 ans minimum même si le client a demandé la suppression de ses données.</p>
<p style="text-align: justify;">Conseil : dans le registre des traitements, les durées de conservations doivent être indiquées. De même que les politiques de confidentialité doivent les annoncer avec leurs finalités.</p>
<p style="text-align: justify;">Et surtout les règles d’archivage et suppression doivent être établies.</p>
<p style="text-align: justify;">Si certaines données ne peuvent être immédiatement supprimées, il faut :</p>
<ul>
<li style="text-align: justify;">Les identifier</li>
<li style="text-align: justify;">Justifier leur conservation</li>
<li style="text-align: justify;">Et bien entendu les supprimer à la fin de la période supplémentaire.</li>
</ul></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_21  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: justify;"><span>Étape 4 : Information du client, Sécurisation des échanges et traçabilité.</span></h2>
<p style="text-align: justify;">Confirmez à M. Dumont la suppression effective de ses données personnelles, en précisant les délais et les éventuelles limitations (ex: données conservées pour des raisons légales).  Soyez transparent sur le processus et répondez à toutes ses questions.</p>
<p style="text-align: justify;">La transmission des informations relatives à la demande de suppression doit se faire par un canal sécurisé autant que possible.</p>
<p style="text-align: justify;">Attention, il n’est pas nécessaire de transmettre les informations mais bien d’indiquer leur suppression !</p>
<p style="text-align: justify;">Dans le Registre RGPD : Enregistrez chaque étape du processus dans votre registre, incluant la date de la demande, les actions entreprises, les outils utilisés et les confirmations obtenues.</p>
<h2 style="text-align: justify;">Conclusion</h2>
<p style="text-align: justify;">Gérer efficacement une demande de suppression de données client est un gage de transparence et de respect de la vie privée. En adoptant une approche structurée, sécurisée et documentée, vous démontrez votre engagement envers le RGPD et renforcez la confiance de vos clients. N&rsquo;hésitez pas à faire appel à un consultant DPO externe pour vous accompagner dans cette démarche et optimiser votre processus de gestion des droits des personnes concernées.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_22  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3 style="text-align: justify;">Article 17 &#8211; Droit à l&rsquo;effacement («droit à l&rsquo;oubli»)</h3>
<ol style="text-align: justify;">
<li>La personne concernée a le droit d&rsquo;obtenir du responsable du traitement l&rsquo;effacement, dans les meilleurs délais, de données à caractère personnel la concernant et le responsable du traitement a l&rsquo;obligation d&rsquo;effacer ces données à caractère personnel dans les meilleurs délais, lorsque l&rsquo;un des motifs suivants s&rsquo;applique:</li>
</ol>
<ol style="text-align: justify;">
<li>a) les données à caractère personnel ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées ou traitées d&rsquo;une autre manière;</li>
<li>b) la personne concernée retire le consentement sur lequel est fondé le traitement, conformément à l&rsquo;article 6, paragraphe 1, point a), ou à l&rsquo;article 9, paragraphe 2, point a), et il n&rsquo;existe pas d&rsquo;autre fondement juridique au traitement;</li>
<li>c) la personne    concernée s&rsquo;oppose au traitement en vertu de l&rsquo;article 21, paragraphe 1, et il n&rsquo;existe pas de motif légitime impérieux pour le traitement, ou la personne concernée s&rsquo;oppose au traitement en vertu de l&rsquo;article 21, paragraphe 2;</li>
<li>d) les données à caractère personnel ont fait l&rsquo;objet d&rsquo;un traitement illicite;</li>
<li>e) les données à caractère personnel doivent être effacées pour respecter une obligation légale qui est prévue par le droit de l&rsquo;Union ou par le droit de l&rsquo;État membre auquel le responsable du traitement est soumis;</li>
<li>f) les données à caractère personnel ont été collectées dans le cadre de l&rsquo;offre de services de la société de l&rsquo;information visée à l&rsquo;article 8, paragraphe 1.</li>
</ol>
<ol style="text-align: justify;">
<li>Lorsqu&rsquo;il a rendu publiques les données à caractère personnel et qu&rsquo;il est tenu de les effacer en vertu du paragraphe 1, le responsable du traitement, compte tenu des technologies disponibles et des coûts de mise en œuvre, prend des mesures raisonnables, y compris d&rsquo;ordre technique, pour informer les responsables du traitement qui traitent ces données à caractère personnel que la personne concernée a demandé l&rsquo;effacement par ces responsables du traitement de tout lien vers ces données à caractère personnel, ou de toute copie ou reproduction de celles-ci.</li>
<li>Les paragraphes 1 et 2 ne s&rsquo;appliquent pas dans la mesure où ce traitement est nécessaire:</li>
</ol>
<ol>
<li style="text-align: justify;">a) à l&rsquo;exercice du droit à la liberté d&rsquo;expression et d&rsquo;information;</li>
<li style="text-align: justify;">b) pour respecter une obligation légale qui requiert le traitement prévue par le droit de l&rsquo;Union ou par le droit de l&rsquo;État membre auquel le responsable du traitement est soumis, ou pour exécuter une mission d&rsquo;intérêt public ou relevant de l&rsquo;exercice de l&rsquo;autorité publique dont est investi le responsable du traitement;</li>
<li style="text-align: justify;">c) pour des motifs d&rsquo;intérêt public dans le domaine de la santé publique, conformément à l&rsquo;article 9, paragraphe 2, points h) et i), ainsi qu&rsquo;à l&rsquo;article 9, paragraphe 3;</li>
<li style="text-align: justify;">d) à des fins archivistiques dans l&rsquo;intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques conformément à l&rsquo;article 89, paragraphe 1, dans la mesure où le droit visé au paragraphe 1 est susceptible de rendre impossible ou de compromettre gravement la réalisation des objectifs dudit traitement; ou</li>
<li style="text-align: justify;">e) à la constatation, à l&rsquo;exercice ou à la défense de droits en justice.</li>
</ol></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://www.conseils-er.fr/demande_de_suppression_de_donnees/">Comment gérer efficacement une demande de suppression de données client (RGPD) – Cas Pratique</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.conseils-er.fr/demande_de_suppression_de_donnees/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>RGPD &#038; Réseaux Sociaux : Article 7 &#8211; WhatsApp, la messagerie chiffrée sous le microscope du RGPD</title>
		<link>https://www.conseils-er.fr/rgpd-reseaux-sociaux-article-7-whatsapp-la-messagerie-chiffree-sous-le-microscope-du-rgpd/</link>
					<comments>https://www.conseils-er.fr/rgpd-reseaux-sociaux-article-7-whatsapp-la-messagerie-chiffree-sous-le-microscope-du-rgpd/#respond</comments>
		
		<dc:creator><![CDATA[Emmanuelle RIDORET]]></dc:creator>
		<pubDate>Mon, 01 Dec 2025 08:27:55 +0000</pubDate>
				<category><![CDATA[Données personnelles]]></category>
		<guid isPermaLink="false">https://www.conseils-er.fr/?p=414</guid>

					<description><![CDATA[<p>L’article <a href="https://www.conseils-er.fr/rgpd-reseaux-sociaux-article-7-whatsapp-la-messagerie-chiffree-sous-le-microscope-du-rgpd/">RGPD &amp; Réseaux Sociaux : Article 7 &#8211; WhatsApp, la messagerie chiffrée sous le microscope du RGPD</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_7 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_9">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_9  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_23  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Après avoir examiné les plateformes d&rsquo;expression et de partage, nous nous penchons aujourd&rsquo;hui sur l&rsquo;application de messagerie instantanée la plus utilisée en France avec près de 30 millions d’utilisateurs : <strong>WhatsApp</strong>. Acquise par Meta (anciennement Facebook) en 2014, WhatsApp est souvent mise en avant pour son système de chiffrement de bout en bout, qui promet une confidentialité accrue des échanges.</p>
<p style="text-align: justify;">Pourtant, malgré ce chiffrement, de nombreuses questions se posent sur sa conformité au RGPD, notamment en raison de son lien avec sa société-mère et de la collecte d&rsquo;autres types de données.</p>
<p style="text-align: justify;"></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_24  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: justify;">5 points positifs de compatibilité de WhatsApp avec le RGPD</h2>
<p style="text-align: justify;">
<h3 style="text-align: justify;">1.      Le chiffrement de bout en bout par défaut</h3>
<p style="text-align: justify;">C&rsquo;est le point fort indéniable de WhatsApp. Le chiffrement de bout en bout signifie que seuls l&rsquo;expéditeur et le destinataire peuvent lire le contenu des messages. Ni WhatsApp ni aucun tiers ne peut y avoir accès. C&rsquo;est une mesure de sécurité technique et organisationnelle majeure, totalement alignée avec l&rsquo;esprit du RGPD.</p>
<p style="text-align: justify;">
<h3 style="text-align: justify;">2.      La minimisation des données de contenu</h3>
<p style="text-align: justify;">Grâce au chiffrement, WhatsApp ne traite pas le contenu des messages pour du profilage ou d&rsquo;autres finalités. La plateforme a donc un accès limité aux données de contenu, ce qui respecte le principe de minimisation des données.</p>
<p style="text-align: justify;">
<h3 style="text-align: justify;">3.      Un rôle de responsable de traitement clairement défini</h3>
<p style="text-align: justify;">Pour les données qu&rsquo;elle collecte (métadonnées, informations de profil, etc.), WhatsApp agit en tant que responsable de traitement, et ses finalités sont relativement claires (faire fonctionner le service de messagerie).</p>
<p style="text-align: justify;">
<h3 style="text-align: justify;">4.      L&rsquo;absence de publicité ciblée</h3>
<p style="text-align: justify;">Contrairement aux autres applications du groupe Meta, WhatsApp ne propose pas de publicité ciblée directement au sein de son service de messagerie. Cela évite l&rsquo;un des principaux points de non-conformité que nous avons vus sur Facebook et Instagram.</p>
<p style="text-align: justify;">
<h3 style="text-align: justify;">5.      Des outils d&rsquo;exercice des droits</h3>
<p style="text-align: justify;">WhatsApp propose aux utilisateurs d&rsquo;exercer leurs droits. Il est possible de télécharger un rapport d&rsquo;informations de son compte, et les messages peuvent être supprimés de manière unilatérale ou pour tous les membres d&rsquo;une conversation. Non encore testé mais je ferai une mise à jour pour voir notamment les données issues de groupe de conversation.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_25  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: justify;"></h2>
<h2 style="text-align: justify;">5 points négatifs de compatibilité de WhatsApp avec le RGPD</h2>
<p style="text-align: justify;">
<h3 style="text-align: justify;">1.      Le partage de données avec le groupe Meta</h3>
<p style="text-align: justify;">Bien que le contenu des messages soit chiffré, WhatsApp partage des <strong>métadonnées</strong> avec les autres entités du groupe Meta (numéro de téléphone, adresses IP, statut, données de connexion, etc.). Cette collecte et ce partage, souvent réalisés à des fins de profilage inter-plateformes, constituent un point de friction majeur avec le RGPD.</p>
<p style="text-align: justify;">
<h3 style="text-align: justify;">2.      La collecte des contacts du téléphone</h3>
<p style="text-align: justify;">Dès l&rsquo;installation, WhatsApp demande l&rsquo;accès au carnet d&rsquo;adresses de l&rsquo;utilisateur pour identifier les contacts qui utilisent également l&rsquo;application. Cette pratique pose un problème majeur, car elle implique le traitement des données de tiers qui n&rsquo;ont pas donné leur consentement. C&rsquo;est une violation du principe de licéité et de loyauté.</p>
<p style="text-align: justify;">
<h3 style="text-align: justify;">3.      Le transfert de données hors de l&rsquo;UE</h3>
<p style="text-align: justify;">Comme ses cousines, WhatsApp transfère les métadonnées de ses utilisateurs vers les serveurs de Meta aux États-Unis. Ces transferts sont soumis aux mêmes réserves que celles formulées par les autorités européennes pour Facebook et Instagram.</p>
<p style="text-align: justify;">
<h3 style="text-align: justify;">4.      La gestion des données pour WhatsApp Business</h3>
<p style="text-align: justify;">De plus en plus d&rsquo;entreprises utilisent WhatsApp Business. Cela crée une coresponsabilité du traitement des données entre l&rsquo;entreprise et WhatsApp. L&rsquo;entreprise doit s&rsquo;assurer que sa relation contractuelle avec WhatsApp respecte le RGPD, ce qui n&rsquo;est pas toujours simple.</p>
<p style="text-align: justify;">
<h3 style="text-align: justify;">5.      Les mises à jour des conditions d&rsquo;utilisation</h3>
<p style="text-align: justify;">En 2021, WhatsApp a tenté de modifier ses conditions d&rsquo;utilisation pour forcer le partage de données avec Facebook, ce qui a déclenché une vague d&rsquo;indignation et de nombreuses enquêtes de la part des autorités de protection des données, prouvant que la plateforme est en tension avec les principes du RGPD.</p>
<p style="text-align: justify;"></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_26  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: justify;">Conclusion : Le verdict de compatibilité</h2>
<p style="text-align: justify;">L&rsquo;évaluation de WhatsApp est complexe. D&rsquo;un côté, le chiffrement de bout en bout est un atout majeur qui garantit la confidentialité des communications. D&rsquo;un autre côté, le modèle économique de sa société-mère, basé sur le partage de données et le profilage, contredit de nombreux principes du RGPD.</p>
<p style="text-align: justify;"><strong>Mon évaluation : 60% de compatibilité avec le RGPD.</strong></p>
<p style="text-align: justify;">La note élevée par rapport aux autres plateformes du groupe Meta s&rsquo;explique par le chiffrement des messages et l&rsquo;absence de publicité ciblée au sein de l&rsquo;application. Cependant, le partage des métadonnées avec Meta et la collecte non-consentie des contacts empêchent une note de conformité plus élevée.</p>
<p style="text-align: justify;">Rendez-vous dans le prochain article de notre série où nous regarderons des vidéos et pas que celles avec les petits chats mignons sur YouTube !</p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://www.conseils-er.fr/rgpd-reseaux-sociaux-article-7-whatsapp-la-messagerie-chiffree-sous-le-microscope-du-rgpd/">RGPD &amp; Réseaux Sociaux : Article 7 &#8211; WhatsApp, la messagerie chiffrée sous le microscope du RGPD</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.conseils-er.fr/rgpd-reseaux-sociaux-article-7-whatsapp-la-messagerie-chiffree-sous-le-microscope-du-rgpd/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>RGPD et ISO 27001, l’alliance clef pour protéger vos données</title>
		<link>https://www.conseils-er.fr/rgpd_iso27001/</link>
					<comments>https://www.conseils-er.fr/rgpd_iso27001/#respond</comments>
		
		<dc:creator><![CDATA[Emmanuelle RIDORET]]></dc:creator>
		<pubDate>Mon, 24 Nov 2025 10:48:39 +0000</pubDate>
				<category><![CDATA[Données personnelles]]></category>
		<guid isPermaLink="false">https://www.conseils-er.fr/?p=406</guid>

					<description><![CDATA[<p>L’article <a href="https://www.conseils-er.fr/rgpd_iso27001/">RGPD et ISO 27001, l’alliance clef pour protéger vos données</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_8 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_10">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_10  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_27  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Le RGPD est un impératif légal. L&rsquo;ISO 27001 est une référence internationale en matière de sécurité de l&rsquo;information. Beaucoup d&rsquo;entreprises les abordent comme deux chantiers séparés, complexes et coûteux. C&rsquo;est une erreur stratégique.</p>
<p style="text-align: justify;">Pour un dirigeant de PME ou un RSSI, l&rsquo;enjeu n&rsquo;est pas de multiplier les efforts, mais de les <strong>centraliser</strong>. L&rsquo;alliance stratégique entre le <strong>Règlement Général sur la Protection des Données (RGPD)</strong> et la norme <strong>ISO 27001</strong> (Système de Management de la Sécurité de l&rsquo;Information &#8211; SMSI) est la voie la plus efficace pour obtenir une <strong>sécurité robuste et une conformité incontestable.</strong></p>
<p style="text-align: justify;">Découvrez comment cette synergie vous permet de cocher deux cases cruciales avec un seul et même système de gestion.</p>
<p style="text-align: justify;"></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_11">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_11  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_28  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>RGPD vs. ISO 27001 : Ne les opposez plus, unissez-les</h2>
<p>Pour bien comprendre leur complémentarité, définissons leur rôle :</p>
<table>
<thead>
<tr>
<td>
<p><strong>Caractéristique</strong></p>
</td>
<td>
<p><strong>RGPD</strong></p>
</td>
<td>
<p><strong>ISO 27001</strong></p>
</td>
</tr>
</thead>
<tbody>
<tr>
<td>
<p><strong>Nature</strong></p>
</td>
<td>
<p><strong>Légale</strong> (un règlement de l&rsquo;Union Européenne).</p>
</td>
<td>
<p><strong>Normative</strong> (un standard international d&rsquo;organisation).</p>
</td>
</tr>
<tr>
<td>
<p><strong>Objectif Principal</strong></p>
</td>
<td>
<p>Protéger les <strong>données personnelles</strong> et les droits des individus.</p>
</td>
<td>
<p>Protéger <strong>toute l&rsquo;information</strong> (personnelle, financière, stratégique) contre tous les risques.</p>
</td>
</tr>
<tr>
<td>
<p><strong>Le « Quoi »</strong></p>
</td>
<td>
<p>Ce qui doit être fait (légalité, consentement, droits d&rsquo;accès).</p>
</td>
<td>
<p>Comment le faire (processus, politiques, outils, organisation).</p>
</td>
</tr>
</tbody>
</table>
<p style="text-align: justify;"><strong>Le Point de Connexion :</strong> Le RGPD exige des mesures de sécurité « appropriées » (<em>Security by Design et By Default</em>). L&rsquo;ISO 27001 fournit le <strong>cadre précis et auditable</strong> pour <em>démontrer</em> que ces mesures sont en place, gérées et améliorées en continu.</p>
<p>&nbsp;</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_29  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>3 Piliers où l&rsquo;ISO 27001 simplifie la vie du DPO</h2>
<p style="text-align: justify;">Le travail de votre DPO (ou de votre Consultant DPO Externe) est grandement facilité lorsque votre PME adopte les principes de l&rsquo;ISO 27001. Voici les zones de convergence majeures :</p>
<ol style="text-align: justify;">
<li><strong> La Gestion des Risques (L&rsquo;approche préventive)</strong></li>
</ol>
<ul style="text-align: justify;">
<li><strong>Exigence RGPD :</strong> Mener des Analyses d’Impact relatives à la Protection des Données (AIPD) pour les traitements risqués.</li>
<li><strong>Apport ISO 27001 :</strong> L&rsquo;ISO 27001 <em>impose</em> une <strong>gestion des risques structurée et continue</strong> sur l&rsquo;ensemble du système d&rsquo;information. En intégrant les risques liés aux données personnelles dans cette méthodologie, vous couvrez automatiquement l&rsquo;exigence des AIPD, mais de manière plus large et plus efficace.</li>
</ul>
<ol start="2" style="text-align: justify;">
<li><strong> La Sécurité Opérationnelle (Les preuves tangibles)</strong></li>
</ol>
<ul style="text-align: justify;">
<li><strong>Exigence RGPD :</strong> Mettre en place la sécurité technique et organisationnelle (chiffrement, gestion des accès, continuité d&rsquo;activité).</li>
<li><strong>Apport ISO 27001 :</strong> La norme détaille une liste complète de mesures de sécurité (Annexe A). Adopter ces mesures, c&rsquo;est fournir la <strong>preuve concrète et détaillée</strong> que les mesures de sécurité demandées par le RGPD sont non seulement là, mais qu&rsquo;elles sont gérées par des procédures reconnues mondialement.</li>
</ul>
<ol start="3" style="text-align: justify;">
<li><strong> Le Principe de Responsabilité (L&rsquo;Accountability)</strong></li>
</ol>
<ul>
<li style="text-align: justify;"><strong>Exigence RGPD :</strong> Le fameux principe d&rsquo;« Accountability » (responsabilité). Vous devez pouvoir <strong>prouver</strong> que vous êtes conforme.</li>
<li style="text-align: justify;"><strong>Apport ISO 27001 :</strong> Un SMSI certifié ou aligné ISO 27001 est, par définition, un <strong>système de preuve</strong>. Il génère des enregistrements, des audits internes et des revues de direction qui constituent la documentation parfaite pour démontrer à la CNIL (ou à vos clients) votre engagement et votre contrôle sur la sécurité des données.</li>
</ul></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_30  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>L&rsquo;Avantage Économique du Double Bénéfice</h2>
<p style="text-align: justify;">Pour le dirigeant de PME, l&rsquo;investissement dans un SMSI conforme à l&rsquo;ISO 27001 n&rsquo;est pas une simple dépense de sécurité, mais un <strong>investissement dans la crédibilité et la résilience</strong> :</p>
<ol>
<li style="text-align: justify;"><strong>Réduction des Coûts :</strong> Un seul audit pour vérifier à la fois les contrôles de sécurité (ISO) et les exigences légales (RGPD) est plus économique que deux démarches séparées.</li>
<li style="text-align: justify;"><strong>Avantage Commercial :</strong> La certification ISO 27001 est souvent exigée par les grands donneurs d&rsquo;ordre (clients B2B). Si votre conformité RGPD est intégrée à ce système, vous répondez aux deux exigences de manière plus convaincante que vos concurrents.</li>
<li style="text-align: justify;"><strong>Réduction du Risque d&rsquo;Amende :</strong> Une sécurité opérationnelle de niveau ISO 27001 réduit drastiquement le risque de faille de sécurité (fuite de données) et, par conséquent, le risque d&rsquo;amendes CNIL.</li>
</ol>
<p>&nbsp;</p>
<p>&nbsp;</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_31  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Conclusion : Passez à une approche intégrée</h2>
<p>&nbsp;</p>
<p style="text-align: justify;">Ne voyez pas le RGPD comme un « devoir » et l&rsquo;ISO 27001 comme un « luxe ». Considérez l&rsquo;ISO 27001 comme le <strong>mode d&#8217;emploi</strong> pour appliquer la loi du RGPD de la manière la plus professionnelle et la plus reconnue.</p>
<p style="text-align: justify;">En combinant expertise DPO et méthodologie ISO 27001, un DPO vous aide à bâtir une forteresse de sécurité qui protège vos données, votre réputation et votre croissance.</p>
<p style="text-align: justify;">Aujourd’hui (Novembre 2025), l&rsquo;Union Européenne prépare une réforme ambitieuse du droit numérique connue sous le nom de <strong>« Digital Omnibus »</strong>. Bien qu&rsquo;encore à l&rsquo;état de projet, ce règlement vise à harmoniser et alléger certaines charges du RGPD, notamment pour les PME. Si l&rsquo;Omnibus allège la <em>forme</em> de la conformité RGPD, il ne remet absolument pas en cause le besoin d&rsquo;une <strong>sécurité opérationnelle de haut niveau</strong>.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Le « projet Omnibus » renforce l&rsquo;idée qu&rsquo;un <strong>Système de Management de la Sécurité de l&rsquo;Information (SMSI) ISO 27001</strong> est la <strong>réponse stratégique unique</strong> et la plus efficace :</p>
<ul style="text-align: justify;">
<li><strong>Prouver l&rsquo;Accountability :</strong> Quelle que soit la future définition de la donnée personnelle, l&rsquo;ISO 27001 fournit un cadre auditable et reconnu pour prouver que les « mesures de sécurité appropriées » (exigées par le RGPD) sont bien en place et gérées.</li>
<li><strong>Couverture Multi-Réglementaire :</strong> L&rsquo;Omnibus cherche l&rsquo;harmonisation. Un SMSI bien construit couvrira non seulement le RGPD modifié, mais aussi les exigences de sécurité croissantes des autres règlements (NIS 2, AI Act), offrant une <strong>défense intégrée</strong>.</li>
</ul>
<p style="text-align: justify;">L&rsquo;Omnibus est une opportunité de simplification, mais il ne dispense pas d&rsquo;une gestion des risques rigoureuse. L&rsquo;intégration des exigences du RGPD au sein d&rsquo;un SMSI ISO 27001 reste la voie la plus sûre pour <strong>sécuriser la conformité et éviter les amendes, même après la réforme.</strong></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://www.conseils-er.fr/rgpd_iso27001/">RGPD et ISO 27001, l’alliance clef pour protéger vos données</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.conseils-er.fr/rgpd_iso27001/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>RGPD &#038; Réseaux Sociaux : Article 6 &#8211; Pinterest, le challenge de la donnée visuelle</title>
		<link>https://www.conseils-er.fr/rgpd_et_reseaux_sociaux_article_6_pinterest/</link>
					<comments>https://www.conseils-er.fr/rgpd_et_reseaux_sociaux_article_6_pinterest/#respond</comments>
		
		<dc:creator><![CDATA[Emmanuelle RIDORET]]></dc:creator>
		<pubDate>Mon, 10 Nov 2025 12:45:10 +0000</pubDate>
				<category><![CDATA[Données personnelles]]></category>
		<guid isPermaLink="false">https://www.conseils-er.fr/?p=396</guid>

					<description><![CDATA[<p>L’article <a href="https://www.conseils-er.fr/rgpd_et_reseaux_sociaux_article_6_pinterest/">RGPD &amp; Réseaux Sociaux : Article 6 &#8211; Pinterest, le challenge de la donnée visuelle</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_9 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_12">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_12  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_32  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p style="text-align: justify;">Après avoir exploré les réseaux de communication et de networking, nous nous intéressons aujourd&rsquo;hui à une plateforme au modèle unique : <strong>Pinterest</strong>. Souvent décrit comme un moteur de découverte visuelle, Pinterest permet aux près de 8 millions d’utilisateurs mensuels en France d&rsquo;épingler (de « pinner ») des images, des vidéos et des idées sur des tableaux thématiques.</p>
<p style="text-align: justify;">Son fonctionnement, basé sur l&rsquo;imagerie et les centres d&rsquo;intérêt, pose des questions spécifiques en matière de protection des données, notamment sur la gestion des informations qui peuvent être déduites des goûts et des préférences des utilisateurs.</p>
<p style="text-align: justify;">
<p><!-- notionvc: c76a5e13-8627-4699-92db-16b667c36781 --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_33  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>5 points positifs de compatibilité de Pinterest avec le RGPD</h2>
<p>&nbsp;</p>
<h3 style="text-align: justify;">1. Une politique de confidentialité accessible</h3>
<p style="text-align: justify;">Pinterest a mis en place une politique de confidentialité claire et facile à comprendre. Elle explique en détail les types de données collectées et les finalités du traitement, notamment l&rsquo;amélioration des recommandations personnalisées.</p>
<h3 style="text-align: justify;">2. Un contrôle facile sur les données</h3>
<p style="text-align: justify;">La plateforme offre des options relativement simples pour gérer son compte et ses informations. Les utilisateurs peuvent facilement accéder à leurs données, les modifier, les supprimer ou demander leur suppression.</p>
<p style="text-align: justify;"><!-- notionvc: 2af60fac-e908-4b9f-ab18-d073ac2c0245 --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_34  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>3. Des paramètres de confidentialité granulaire</h3>
<p style="text-align: justify;">Pinterest propose de rendre ses tableaux privés. Un utilisateur peut ainsi choisir de masquer certaines de ses « épingles » ou ses tableaux à d&rsquo;autres utilisateurs, ce qui est une bonne pratique en matière de « privacy by design ».</p>
<h3 style="text-align: justify;">4. L&rsquo;exercice du droit à la portabilité des données</h3>
<p style="text-align: justify;">La plateforme permet de télécharger une archive complète de ses données, y compris les « épingles » et les tableaux créés. Cela facilite l&rsquo;exercice du droit à la portabilité, ce qui est un point positif. Non encore testé à aujourd’hui, je viendrai faire une mise à jour.</p>
<h3 style="text-align: justify;">5. Un traitement de données qui peut être basé sur le consentement</h3>
<p style="text-align: justify;">L&rsquo;approche de Pinterest, qui repose sur l&rsquo;intention de l&rsquo;utilisateur (je « pin » cette image car elle m&rsquo;intéresse), est en partie fondée sur un consentement implicite mais assez clair. L&rsquo;utilisateur sait que ses épingles reflètent ses goûts et que cela peut être utilisé pour des recommandations.</p>
<p style="text-align: justify;">
<p style="text-align: justify;"><!-- notionvc: fd1d99c6-6b8d-45bd-94f1-eb76a560ccff --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_35  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: justify;">5 points négatifs de compatibilité de Pinterest avec le RGPD</h2>
<p>&nbsp;</p>
<h3 style="text-align: justify;">1. Le profilage pour le ciblage publicitaire</h3>
<p style="text-align: justify;">C&rsquo;est le point faible principal. Pinterest collecte des informations sur les épingles, les recherches et les interactions de ses utilisateurs pour créer des profils très détaillés et les utiliser à des fins publicitaires. Le consentement pour ces traitements, particulièrement intrusifs, est souvent « noyé » dans les conditions d&rsquo;utilisation.</p>
<h3 style="text-align: justify;">2. Le transfert de données hors de l&rsquo;UE</h3>
<p style="text-align: justify;">En tant qu&rsquo;entreprise américaine, Pinterest transfère les données de ses utilisateurs européens vers les États-Unis. Bien que la plateforme utilise des Clauses Contractuelles Types (CCT), la validité de ces clauses reste un point de friction avec les autorités européennes.</p>
<h3 style="text-align: justify;">3. La collecte de données hors de la plateforme</h3>
<p style="text-align: justify;">Pinterest utilise des « widgets » et des « boutons d&rsquo;épingle » sur des sites web tiers. Cela lui permet de collecter des informations sur les habitudes de navigation des utilisateurs, même s&rsquo;ils ne sont pas directement sur la plateforme, ce qui pose une question de consentement.</p>
<h3 style="text-align: justify;">4. La coresponsabilité du traitement de données</h3>
<p style="text-align: justify;">Pour les entreprises et les marques qui utilisent Pinterest pour créer des tableaux de produits, la question de la coresponsabilité est un enjeu. La plateforme ne fournit pas toujours les garanties suffisantes pour permettre à ces « co-responsables » d&rsquo;être en conformité avec le RGPD.</p>
<h3 style="text-align: justify;">5. Le traitement des données des mineurs</h3>
<p style="text-align: justify;">Comme pour d&rsquo;autres réseaux sociaux, la présence d&rsquo;un public jeune soulève des questions sur la collecte et le traitement de leurs données. Bien que Pinterest ait des politiques en place, l&rsquo;efficacité de ces mesures pour protéger les mineurs reste un point de vigilance.</p>
<p style="text-align: justify;">
<p style="text-align: justify;"><!-- notionvc: 5d975d09-0fc5-428f-a672-038645361c42 --></p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_36  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 style="text-align: justify;">Conclusion : Le verdict de compatibilité</h2>
<p>&nbsp;</p>
<p style="text-align: justify;">Pinterest, de par son modèle visuel et basé sur les centres d&rsquo;intérêt, a des atouts en matière de conformité. Sa transparence et ses outils de contrôle sont des points positifs. Cependant, son modèle de profilage à des fins publicitaires et les transferts de données hors de l&rsquo;UE restent des points de blocage majeurs.</p>
<p style="text-align: justify;"><strong>Mon évaluation : 55% de compatibilité avec le RGPD.</strong></p>
<p style="text-align: justify;">Cette note plus élevée que celle de TikTok ou Instagram reflète une finalité de traitement plus claire et un contrôle utilisateur plus simple. Cependant, les enjeux liés au profilage publicitaire et aux transferts de données empêchent une meilleure note.</p>
<p style="text-align: justify;"><!-- notionvc: 21a9a4f0-3706-4841-982d-0b64ffa5c8e7 --></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>L’article <a href="https://www.conseils-er.fr/rgpd_et_reseaux_sociaux_article_6_pinterest/">RGPD &amp; Réseaux Sociaux : Article 6 &#8211; Pinterest, le challenge de la donnée visuelle</a> est apparu en premier sur <a href="https://www.conseils-er.fr">Conseils-er.fr</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.conseils-er.fr/rgpd_et_reseaux_sociaux_article_6_pinterest/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
