Ressources

RGPD et données personnelles

La conformité n'est pas un document, c'est une organisation. Ces guides couvrent le registre et les bases légales, les droits des personnes, la sous-traitance et les transferts, les violations de données, la prospection, les cookies et les contrôles CNIL.

Bases et obligations générales

Quelle base légale choisir pour un traitement de données ?

Six bases possibles, non interchangeables. Le choix conditionne les droits des personnes et la solidité du traitement dans la durée.

Lire la suite

Qu'est-ce qu'une donnée personnelle au sens du RGPD ?

Toute information permettant d'identifier une personne, directement ou indirectement. Une définition plus large qu'il n'y paraît, et ses conséquences pratiques.

Lire la suite

Quelles sont les obligations minimales pour être conforme au RGPD ?

Registre, bases légales, information, durées, sécurité, sous-traitance et procédure de droits : le socle applicable à toute organisation.

Lire la suite

Responsable de traitement ou sous-traitant : quelles différences ?

La qualification dépend de qui détermine les finalités et les moyens. Elle conditionne les obligations, la responsabilité et le contenu des contrats.

Lire la suite

Le RGPD s'applique-t-il aux petites entreprises ?

Oui, sans seuil d'effectif ni de chiffre d'affaires. Ce qui est allégé pour les petites structures et ce qui ne l'est jamais.

Lire la suite

Mise en conformité pratique

Quand une analyse d'impact est-elle obligatoire ?

Trois critères déclenchent l'obligation, complétés par les listes de la CNIL. Contenu de l'analyse et conséquences d'un risque résiduel élevé.

Lire la suite

Faut-il désigner un DPO ?

Trois cas rendent la désignation obligatoire. En dehors, elle reste possible et souvent utile. Missions, indépendance et externalisation.

Lire la suite

Combien de temps peut-on conserver les données de ses clients ?

Pas de durée unique : elle se détermine par finalité. Base active, archivage intermédiaire et suppression, avec les repères usuels.

Lire la suite

Quelles mentions RGPD ajouter sur un site internet ?

Information au moment de la collecte, politique de confidentialité accessible et bandeau cookies conforme : les trois niveaux à mettre en place.

Lire la suite

Comment rédiger une politique de confidentialité conforme ?

Structure, mentions obligatoires et pièges de rédaction. Pourquoi un modèle générique constitue un risque plutôt qu'une protection.

Lire la suite

Comment tenir un registre des traitements ?

Première pièce demandée en cas de contrôle, le registre recense les traitements et leurs caractéristiques. Contenu exigé et méthode de constitution.

Lire la suite

Droits des personnes

Peut-on prendre une décision automatisée sur la base d'un algorithme ?

Le principe est l'interdiction lorsque la décision produit des effets juridiques. Les trois exceptions et les garanties exigées.

Lire la suite

Un client peut-il exiger l'effacement de ses données ?

Le droit à l'effacement n'est pas absolu. Les six cas où il s'impose, et les exceptions tenant aux obligations légales et à la défense en justice.

Lire la suite

Droit d'opposition et de rectification : ce que le client peut exiger

L'opposition absolue en prospection, l'opposition motivée ailleurs. Rectification, complétude et limitation du traitement.

Lire la suite

En quoi consiste le droit à la portabilité des données ?

Un droit limité au consentement et au contrat, et aux seules données fournies par la personne. Format, périmètre et transmission directe.

Lire la suite

Peut-on refuser une demande de droit manifestement abusive ?

Le refus est possible mais étroitement encadré : la charge de la preuve pèse sur le responsable, et le refus doit être motivé et notifié.

Lire la suite

Comment répondre à une demande d'accès aux données ?

Un mois pour répondre, prorogeable de deux mois. Vérification d'identité, périmètre de la copie et limites tenant aux droits des tiers.

Lire la suite

Sous-traitance et transferts

Comment vérifier qu'un prestataire est réellement conforme ?

Questionnaire, certifications, rapports d'audit et clauses d'audit. Ce qu'il est raisonnable d'exiger selon la sensibilité du traitement.

Lire la suite

Quel contrat signer avec un prestataire qui traite vos données ?

L'accord de sous-traitance est obligatoire et son contenu est imposé. Les huit mentions exigées et les clauses à négocier réellement.

Lire la suite

Peut-on saisir des données clients dans un outil d'intelligence artificielle ?

Base légale, information, sous-traitance et réutilisation pour l'entraînement. Les points à vérifier avant d'autoriser l'usage en entreprise.

Lire la suite

Responsables conjoints : quand deux entreprises partagent la responsabilité ?

La détermination conjointe des finalités et des moyens impose un accord transparent. Distinction avec la sous-traitance et conséquences.

Lire la suite

Peut-on héberger ses données chez un prestataire américain ?

Décision d'adéquation, clauses contractuelles types et analyse d'impact des transferts. Ce que le cadre actuel permet et ce qu'il exige encore.

Lire la suite

Sécurité et violations de données

Un salarié consulte des données sans autorisation : que faire ?

Consultation abusive, exfiltration avant départ, comptes non révoqués. Volet disciplinaire, volet pénal et volet données personnelles.

Lire la suite

Un email envoyé au mauvais destinataire est-il une violation de données ?

Les violations les plus fréquentes sont des erreurs humaines. Qualification, appréciation du risque et réflexes de traitement.

Lire la suite

Quelles mesures de sécurité une entreprise doit-elle mettre en place ?

Une obligation de moyens appropriés, appréciée au regard du risque. Le socle attendu de toute organisation, quelle que soit sa taille.

Lire la suite

Rançongiciel : quelles obligations pour l'entreprise victime ?

Une attaque par rançongiciel constitue une violation de données. Notification, information, dépôt de plainte et question du paiement.

Lire la suite

Que faire en cas de fuite de données ?

Soixante-douze heures pour notifier la CNIL, information des personnes en cas de risque élevé, et registre interne des violations.

Lire la suite

Marketing et prospection

Qu'est-ce qu'un consentement valable au sens du RGPD ?

Libre, spécifique, éclairé, univoque et révocable. Les cinq caractères exigés et les pratiques qui les font échouer.

Lire la suite

Démarchage téléphonique : quelles règles depuis le 11 août 2026 ?

Le passage au consentement préalable et la fin de Bloctel. Champ d'application, preuve du consentement et sanctions encourues.

Lire la suite

L'intérêt légitime peut-il fonder la prospection commerciale ?

Le test en trois étapes, sa formalisation écrite et les limites propres à la prospection. Une base solide, à condition de la documenter.

Lire la suite

Peut-on segmenter et scorer ses clients librement ?

Le profilage est licite mais encadré : base légale, information renforcée, droit d'opposition et limites tenant aux décisions automatisées.

Lire la suite

Peut-on envoyer des emails de prospection sans consentement ?

Consentement préalable vers les particuliers, information et droit d'opposition entre professionnels. Les règles réelles de la prospection par email.

Lire la suite

Salariés et candidats

L'employeur peut-il consulter les emails et fichiers d'un salarié ?

La présomption de caractère professionnel, la protection des éléments identifiés comme personnels et les conditions d'un contrôle licite.

Lire la suite

Quelles données peut-on collecter lors d'un recrutement ?

Le lien direct et nécessaire avec l'emploi proposé, l'information du candidat, la durée de conservation des candidatures et les outils de sélection.

Lire la suite

Quelles données peut-on conserver dans le dossier d'un salarié ?

Contenu admis, durées par catégorie de documents, accès restreint et droit d'accès du salarié à son propre dossier.

Lire la suite

Peut-on géolocaliser les véhicules de ses salariés ?

Un dispositif admis pour des finalités limitées, interdit pour le suivi permanent, et soumis à désactivation hors temps de travail.

Lire la suite

Peut-on installer des caméras sur le lieu de travail ?

Finalité, proportionnalité, information individuelle et collective. Ce qui est admis et ce qui rend un dispositif illicite.

Lire la suite

Cookies et sites web

Comment mettre en place un bandeau cookies conforme ?

Refuser doit être aussi simple qu'accepter. Information préalable, absence de dépôt avant choix, granularité et preuve du consentement.

Lire la suite

Peut-on conditionner l'accès au site à l'acceptation des cookies ?

Le mur de traceurs n'est pas interdit par principe, mais soumis à des critères d'appréciation exigeants : alternative réelle et tarif raisonnable.

Lire la suite

Quels cookies peut-on déposer sans consentement ?

Les traceurs strictement nécessaires et l'exemption de mesure d'audience, avec les conditions cumulatives qui la conditionnent.

Lire la suite

Comment rendre les formulaires de son site conformes ?

Minimisation, mention d'information au point de collecte, cases à cocher et sécurisation. Les règles applicables à chaque formulaire.

Lire la suite

Peut-on utiliser Google Analytics sur son site ?

Consentement préalable au dépôt, encadrement des transferts et paramétrage. Ce qu'exige un usage conforme et les alternatives possibles.

Lire la suite

Contrôles et sanctions

Comment se déroule un contrôle de la CNIL ?

Quatre modalités de contrôle, déroulement d'une visite sur place, droits et obligations du responsable, et suites possibles.

Lire la suite

Une personne peut-elle demander des dommages et intérêts ?

Le droit à réparation du dommage matériel et moral, la preuve d'un préjudice réel, l'exonération possible et l'exposition en cas de fuite massive.

Lire la suite

Comment réagir à une mise en demeure de la CNIL ?

Une décision qui n'est pas une sanction mais qui en ouvre la voie. Délai, plan de mise en conformité, réponse et enjeu de la publicité.

Lire la suite

Que faire quand une personne dépose plainte contre vous à la CNIL ?

Origine des plaintes, forme de la demande d'explications, contenu de la réponse et suites possibles. Ce qu'il ne faut pas faire.

Lire la suite

Quelles sanctions risque-t-on en cas de manquement au RGPD ?

Deux plafonds selon le manquement, procédure simplifiée plafonnée à 20 000 €, critères de modulation et sanctions non pécuniaires.

Lire la suite

Cas particuliers

Comment traiter les données des mineurs ?

Le seuil de quinze ans pour les services en ligne, l'autorisation parentale, l'information adaptée et les précautions en matière de publicité.

Lire la suite

Quelles règles pour les données de santé ?

Une interdiction de principe assortie d'exceptions, l'hébergement certifié, l'analyse d'impact et les référentiels de la CNIL.

Lire la suite

Peut-on transférer un fichier clients lors d'une cession d'entreprise ?

Cession de fonds de commerce, cession de titres et cession de fichier isolée n'obéissent pas au même régime. Information, opposition et audit préalable.

Lire la suite

Nous contacter :

Nous répondons volontiers à toutes vos questions. Écrivez-nous à mc@cabinetpersee.com , contactez le cabinet sur WhatsApp, ou remplissez notre formulaire de contact.