Le nouveau Règlement général sur la protection des données à caractère personnel 2016/679 (GDPR), entré en vigueur le 24 mai 2016, sera d’application dès le 25 mai 2018 et remplacera ainsi la Directive 95/46 en vigueur. Les changements introduits par le GDPR sont ambitieux et reflètent la volonté européenne de s’adapter à l’ère digitale (big data, Internet des objets, réseaux sociaux).
Le GDPR garantit que les données à caractère personnel ne puissent être collectées que dans des conditions strictes et à des fins légitimes. A cet égard, il renforce généralement les droits des individus et comprend un certain nombre de droits nouveaux (portabilité des données, droit à l’oubli). Par ailleurs, le GDPR crée de nouvelles obligations à charge des responsables de traitement de données et des sous-traitants. Cette modernisation aura donc d’importantes conséquences pour la plupart des entreprises et organisations, qui doivent d’ores et déjà se préparer et notamment adapter leurs clauses de conditions générales ou politiques de confidentialité afin que leurs actions soient conformes au GDPR dès le 25 mai 2018. En cas d’infraction au règlement, les autorités de contrôle nouvellement instituées pourront imposer des amendes dissuasives.
A cet égard, la Commission Vie Privée a publié un plan en 13 étapes destiné aux entreprises et organisations afin de les préparer à l’application du nouveau règlement.