Le RGPD, sans promesse en l'air
Des articles écrits pour des gens qui dirigent une entreprise, pas pour des juristes. Chaque affirmation juridique renvoie au texte qui la fonde — Légifrance ou CNIL — pour que vous puissiez vérifier plutôt que nous croire. Ils sont signés d'un nom réel.
· 7 min de lecture
Transferts hors UE : signer les clauses types ne suffit pas, et le texte le dit
L'article 46 n'exige pas seulement des garanties appropriées : il exige aussi que les personnes disposent de droits opposables et de voies de droit effectives. Ce second membre de phrase change tout, et explique pourquoi « nous avons signé les clauses types » n'est pas une réponse.
Lire l'article →· 7 min de lecture
Durées de conservation : « 3 ans » n'est pas une réponse, et supprimer n'est pas la seule option
Aucun texte ne fixe une durée universelle : elle se détermine par finalité. Le point que presque tout le monde manque, c'est l'archivage intermédiaire — conserver sans garder en base active — et le statut réel des référentiels CNIL, qui ne sont ni contraignants ni décoratifs.
Lire l'article →· 7 min de lecture
Base légale : la question qu'on se pose trop tard, et le consentement qu'on choisit par défaut
La CNIL est explicite : le choix de la base légale doit intervenir avant tout début de mise en œuvre du traitement. En pratique il se fait après, en remplissant le registre. Pourquoi le consentement est rarement le bon choix, et ce que l'intérêt légitime exige vraiment.
Lire l'article →· 6 min de lecture
Mentions légales : le texte a changé de numéro, et presque tous les modèles citent l'ancien
Depuis mai 2024, les mentions légales obligatoires ne sont plus à l'article 6 III de la LCEN mais à son article 1-1. Ce qu'il faut publier selon qu'on édite à titre professionnel ou non, pourquoi un éditeur amateur peut rester anonyme, et ce qu'on oublie presque toujours sur l'hébergeur.
Lire l'article →· 7 min de lecture
Bandeau cookies : ce que la loi exige vraiment, et ce qu'elle n'exige pas
L'obligation du bandeau ne vient pas du RGPD mais de l'article 82 de la loi Informatique et Libertés. Quels traceurs échappent au consentement, pourquoi refuser doit être aussi simple qu'accepter, et le manquement le plus fréquent : déposer avant d'avoir demandé.
Lire l'article →· 7 min de lecture
Agence web et sous-traitance : le contrat de l'article 28, et le jour où vous devenez responsable
Une agence qui héberge, maintient ou fait évoluer le site d'un client traite ses données pour son compte : elle est sous-traitante. Ce que le contrat doit contenir, ce qui se passe quand vous confiez le travail à un tiers, et la ligne qui vous fait basculer du côté du responsable de traitement.
Lire l'article →· 8 min de lecture
Demande de droit d'accès : un mois pour répondre, et de quoi le prouver
Une demande d'accès n'a besoin d'aucune forme particulière pour déclencher le délai. Ce que l'article 15 vous oblige réellement à fournir, pourquoi réclamer une pièce d'identité n'est pas la règle, et ce qu'il faut pouvoir montrer six mois plus tard.
Lire l'article →· 7 min de lecture
Violation de données : ce que les 72 heures veulent dire
Le délai ne part pas de l'incident, toutes les violations ne se notifient pas, et celles qu'on ne notifie pas doivent quand même être écrites quelque part. Ce que disent réellement les articles 33 et 34.
Lire l'article →· 7 min de lecture
Contrôle CNIL : ce qu'on vous demande, et dans quel ordre
Un contrôle ne porte pas sur vos documents mais sur vos pratiques et votre capacité à les prouver. Voici les pièces réclamées, ce qu'elles doivent montrer, et le délai dans lequel il faut répondre.
Lire l'article →· 6 min de lecture
Registre des traitements : ce que la CNIL regarde vraiment
Le registre de l'article 30 est la première pièce demandée en cas de contrôle. Ce qu'il doit contenir, qui en est réellement dispensé, et pourquoi un registre rempli une fois ne sert à rien.
Lire l'article →