Les 8 règles d'or du RGPD en un coup d'œil :
- Licéité — chaque traitement repose sur une base légale valable (art. 6).
- Finalité — les données sont collectées pour un objectif précis, explicite et légitime.
- Minimisation — seules les données strictement nécessaires sont collectées.
- Données sensibles — protection renforcée, traitement encadré (art. 9).
- Conservation limitée — une durée de conservation est définie puis les données sont archivées, supprimées ou anonymisées.
- Sécurité — des mesures techniques et organisationnelles protègent les données.
- Transparence — les personnes sont informées de l'usage de leurs données.
- Droits des personnes — accès, rectification, effacement, opposition, portabilité…
Chaque traitement de données à caractère personnel doit répondre à des conditions : il s’agit des 8 règles d’or de la protection des données personnelles. Dans cet article, ces 8 règles d’or vous sont décrites et expliquées, et correspondent à 8 fiches pratiques que Dastra vous met à disposition. Il convient d’avoir 4 bons réflexes pour répondre aux exigences du RGPD en la matière :
- ✔ Ne collectez que les données vraiment nécessaires
- ✔ Soyez transparent avec l’ensemble de vos parties prenantes
- ✔ Pensez au droit des personnes, comme par exemple les droits accès, de suppression, ou de rectification
- ✔ Sécurisez vos données
Bonne lecture !
1. Licéité du traitement (Article 6 du RGPD)
Le traitement n'est licite que si, et dans la mesure où, au moins une des 6 conditions suivantes est remplie:
▶ La personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques;
▶ Le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à la demande de celle-ci;
▶ Le traitement est nécessaire au respect d'une obligation légale à laquelle le responsable du traitement est soumis;
▶ Le traitement est nécessaire à la sauvegarde des intérêts vitaux de la personne concernée ou d'une autre personne physique;
▶ Le traitement est nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique dont est investi le responsable du traitement;
▶ Le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant. Consultez notre guide sur l'évaluation des intérêts légitimes.
Retrouvez comment gérer ces bases légales dans l'application Dastra.
2. Finalité du traitement
Les données personnelles collectées ne peuvent être traitées que pour une finalité :
▶ Précisément déterminée
▶ Explicite
▶ Légitime
La finalité du traitement est la raison d'être de l’utilisation de données personnelles. Les données sont collectées pour un but bien déterminé et légitime et ne sont pas traitées ultérieurement de façon incompatible avec cet objectif initial. Ce principe de finalité limite la manière dont le responsable de traitement peut utiliser ou réutiliser ces données dans le futur.
3. Minimisation des données
Seules les données strictement nécessaires pour atteindre la finalité peuvent être collectées et traitées.
4. Protection particulière des données sensibles
Les données sensibles ne peuvent être collectées et traitées que dans certaines conditions.
5. Conservation limitée des données
Dès que la finalité pour laquelle elles ont été collectées est atteinte, les données selon les cas peuvent être :▶ Archivées▶ supprimées▶ anonymisées
Dans tous les cas, une durée de conservation doit être définie et appliquée.
6. Obligation de sécurité
Des mesures doivent être mises en œuvre pour :
▶ Prévenir les risques d'atteinte à la sécurité
▶ Assurer la sécurité des données traitées.
7. Transparence
Les personnes doivent être informées de l’utilisation des données les concernant et de la manière dont ils peuvent exercer leurs droits.
8. Droits des personnes
Les personnes bénéficient de nombreux droits qui leur permettent de garder la maîtrise de leurs données :▶ Droit d'accès
▶ Droit de rectification
▶ Droit de suppression
▶ Droit d'opposition
▶ Droit à la portabilité
▶ Droit à la limitation du traitement
▶ Droit de définir le sort des données après la mort
▶ Droit de ne pas faire l'objet d'une décision automatisée
Ces 8 règles d'or constituent à la fois un gage de sécurité juridique pour les responsables de traitement, ainsi qu'un facteur de transparence et de confiance à l’égard des personnes concernées.
Comment appliquer les 8 règles d'or dans votre organisation ?
Connaître les principes ne suffit pas : encore faut-il les traduire en actions concrètes. Voici une méthode en 5 étapes pour opérationnaliser le RGPD.
1. Cartographiez vos traitements. Recensez chaque traitement de données dans un registre des traitements : finalité, base légale, catégories de données, durées de conservation, destinataires. C'est le socle de toute démarche de conformité.
2. Vérifiez la base légale et la finalité de chaque traitement. Pour chaque traitement, assurez-vous qu'il repose sur l'une des 6 bases légales et poursuit une finalité déterminée. En cas d'intérêt légitime, documentez le test de mise en balance.
3. Appliquez la minimisation et les durées de conservation. Supprimez les données superflues et définissez, pour chaque catégorie, une durée de conservation au terme de laquelle les données sont archivées, anonymisées ou supprimées.
4. Sécurisez et documentez. Mettez en place des mesures de sécurité adaptées au risque (chiffrement, gestion des accès, journalisation) et une procédure de gestion des violations de données.
5. Organisez la transparence et l'exercice des droits. Rédigez des mentions d'information claires et mettez en place un circuit de traitement des demandes d'exercice de droits (délai d'un mois).
💡 Avec Dastra, ces 5 étapes sont centralisées dans une seule plateforme : registre, bases légales, durées, sécurité et demandes de droits.
Questions fréquentes sur les règles d'or du RGPD
Quelles sont les 8 règles d'or du RGPD ? Licéité, finalité, minimisation, protection des données sensibles, conservation limitée, sécurité, transparence et respect des droits des personnes. Ces 8 principes conditionnent la légalité de tout traitement de données personnelles.
Quelle est la différence entre les 8 règles d'or et les 6 principes du RGPD ? Les 6 principes de l'article 5 (licéité/loyauté/transparence, finalité, minimisation, exactitude, conservation limitée, intégrité et confidentialité) forment le socle juridique. Les « 8 règles d'or » sont une lecture pédagogique de la CNIL qui y ajoute la protection des données sensibles et les droits des personnes pour couvrir toute la démarche opérationnelle.
Que risque-t-on en cas de non-respect du RGPD ? Les sanctions peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, en plus des mises en demeure, du préjudice de réputation et des actions des personnes concernées.
Par où commencer pour être conforme au RGPD ? Par le registre des traitements : recenser ses traitements permet ensuite de vérifier base légale, finalité, durées de conservation et sécurité pour chacun.
Les 8 règles d'or s'appliquent-elles aux TPE/PME ? Oui. Le RGPD s'applique à toute organisation qui traite des données personnelles, quelle que soit sa taille. Les obligations sont modulées selon le risque, mais les 8 principes restent valables.
Faut-il un DPO pour respecter les 8 règles d'or ? Pas toujours. La désignation d'un délégué à la protection des données est obligatoire dans certains cas (autorité publique, suivi à grande échelle, données sensibles à grande échelle), mais recommandée dans tous les cas pour piloter la conformité.
