Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Projet de RGPD : la présentation de 2013 en contexte

Une archive de présentation du projet de RGPD en 2013 et les points à vérifier avant de réutiliser un ancien support de formation.

Cette page annonçait en mars 2013 une courte présentation vidéo du projet de règlement européen sur les données personnelles. Le lecteur vidéo n’est plus disponible dans cette archive. Le texte ci-dessous replace cette présentation dans son contexte et indique les précautions à prendre avant d’utiliser un support de cette période.

En 2013, le règlement était encore en discussion

La Commission avait présenté le 25 janvier 2012 la proposition COM(2012) 11 final. Les débats portaient notamment sur l’harmonisation européenne, les droits des personnes, la responsabilisation des organismes et les pouvoirs de sanction.

Une présentation réalisée en 2013 commentait donc une proposition susceptible d’être amendée. Le règlement (UE) 2016/679 a ensuite été adopté en avril 2016 et s’applique depuis le 25 mai 2018. La page d’origine ne doit pas être utilisée comme une formation décrivant les obligations actuelles.

Pour retrouver le fil historique, notre lecture des six thèmes du projet de 2012 compare les propositions initiales et les dispositions adoptées.

Trois points à corriger dans un support ancien

La notification des violations. Le projet initial évoquait 24 heures. L’Art. 33(1) du RGPD applicable prévoit une notification dans les meilleurs délais et, si possible, sous 72 heures après connaissance, sauf absence de risque susceptible d’affecter les droits et libertés. Les obligations du sous-traitant et l’information des personnes obéissent à des dispositions distinctes.

La désignation du DPO. Le seuil de 250 personnes figurait dans le projet initial. L’Art. 37(1) adopté retient des critères liés au caractère public de l’organisme et à certains traitements à grande échelle au titre des activités de base. L’effectif n’est pas le critère général de désignation.

La documentation de conformité. La fin de la déclaration générale des fichiers ne signifie pas la fin des obligations. Les Art. 24, 25 et 30 organisent notamment la responsabilité, la conception protectrice et le registre. Ces points sont vérifiables dans le chapitre IV du RGPD.

Réutiliser une archive sans créer de confusion

Conservez la date du support et indiquez explicitement qu’il présente un projet. Ajoutez une page séparée de correspondance avec les règles actuelles, en vérifiant les numéros d’articles : ceux d’une proposition ne sont pas nécessairement ceux du règlement final.

Évitez enfin de présenter une ancienne vidéo comme une ressource disponible lorsque le lecteur ou le fichier a disparu. Pour une sensibilisation actuelle, notre guide général du RGPD expose les principes et le guide pour choisir une formation aide à vérifier le programme et les livrables.

Vérifier le texte avant de vérifier le chiffre

Une date, un délai ou un seuil peut sembler crédible tout en appartenant à la mauvaise version. La première question n’est donc pas « ce nombre figure-t-il dans un texte européen ? », mais « dans quel texte et à quel stade ? ». Une proposition de la Commission, un amendement et le règlement adopté ne sont pas interchangeables.

Pour chaque affirmation conservée dans une formation, relevez la source, sa date, le numéro de l’article et la phrase concernée. Ajoutez ensuite la référence actuelle et la conséquence pratique de la différence. Cette table de correspondance permet au formateur d’expliquer une évolution sans transformer une archive en consigne applicable.

La numérotation fournit un bon exemple. Dans COM(2012) 11 final, l’Art. 31 portait sur la notification d’une violation à l’autorité et l’Art. 35 sur la désignation du délégué. Dans le RGPD adopté, ces sujets se trouvent respectivement aux Art. 33 et 37. Une recherche fondée sur le seul numéro peut donc conduire au mauvais sujet, même lorsque le fichier téléchargé est authentique.

Point du support ancien Contrôle à effectuer aujourd’hui Résultat attendu
Délai annoncé Texte, destinataire, déclencheur et exceptions Une consigne utilisable dans le bon contexte
Seuil d’effectif Obligation exacte à laquelle il se rapporte Éviter une exemption générale inventée
Numéro d’article Intitulé et contenu dans chaque version Un renvoi fiable vers le texte applicable
Formalité administrative Régime général et éventuelles règles particulières Une procédure adaptée au traitement

Ce tableau est une méthode proposée pour réviser un support. Il ne constitue pas une liste exhaustive des différences entre le projet et le texte final.

Notification : corriger davantage qu’un délai

L’Art. 31(1) de la proposition évoquait une notification sans retard injustifié et, si possible, dans les 24 heures après connaissance. Le RGPD adopté ne se résume pas au remplacement de « 24 » par « 72 » dans une diapositive. Il faut aussi expliquer qui agit, auprès de qui et selon quel niveau de risque.

Pour le responsable du traitement, l’article 33 du RGPD prévoit la notification à l’autorité compétente, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. Un retard au-delà de 72 heures doit être motivé. Le délai ne doit pas être présenté comme une autorisation d’attendre lorsque la notification peut être faite plus tôt.

Le sous-traitant informe le responsable du traitement dans les meilleurs délais après avoir pris connaissance d’une violation, selon l’Art. 33(2). Il ne bénéficie pas d’un délai général autonome de 72 heures avant d’alerter son client. L’information des personnes, prévue par l’Art. 34, répond au risque élevé et à ses propres conditions.

Enfin, l’Art. 33(5) impose la documentation des violations. Une décision de ne pas notifier ne signifie donc pas qu’aucune trace ne doit subsister. Un support de sensibilisation utile apprend à transmettre rapidement les faits à l’interlocuteur interne, sans demander à chaque salarié de décider seul si l’événement doit être déclaré à la CNIL.

DPO et registre : deux analyses distinctes

Le seuil de 250 personnes présent dans le projet initial pour la désignation du délégué ne constitue pas le critère général de l’article 37 actuel. Pour les organismes privés, il faut notamment examiner les activités de base, le suivi régulier et systématique à grande échelle et le traitement à grande échelle de certaines catégories de données. Les autorités et organismes publics relèvent du cas prévu à l’Art. 37(1)(a), avec son exception juridictionnelle.

Une petite structure ne peut donc pas conclure à l’absence de DPO obligatoire à partir de son seul effectif. À l’inverse, le seul franchissement de 250 salariés ne remplace pas l’analyse des critères applicables. Les autres cas imposés par le droit de l’Union ou d’un État membre restent à examiner conformément à l’Art. 37(4).

Le nombre de 250 apparaît aussi à l’Art. 30(5), mais pour une exception à certaines obligations de registre, assortie de limites. Elle ne joue notamment pas pour un traitement non occasionnel, susceptible de comporter un risque pour les droits et libertés ou portant sur les données visées aux Art. 9(1) et 10. Il serait erroné de transformer ce paragraphe en dispense générale de RGPD pour les petites entreprises.

Dans une formation, posez donc deux questions séparées : devons-nous désigner un DPO et quelles activités doivent figurer au registre ? Les pièces nécessaires diffèrent. La première analyse décrit l’organisme et ses activités de base ; la seconde examine les traitements, leur régularité et leurs caractéristiques.

Passer d’une formalité à des décisions démontrables

Un ancien support centré sur la déclaration des fichiers peut laisser croire qu’une démarche administrative suffit à sécuriser l’ensemble du traitement. Le RGPD organise une responsabilité qui se traduit dans les choix quotidiens : finalités, données nécessaires, accès, conservation, information et relations avec les prestataires.

L’Art. 24 demande au responsable du traitement de mettre en œuvre des mesures appropriées et de pouvoir démontrer le respect du règlement. L’Art. 25 intervient dès la conception et par défaut. Le registre de l’Art. 30 décrit les activités ; il ne démontre pas, à lui seul, que chaque paramétrage respecte les choix documentés.

Pour rendre ce point concret, associez une décision à sa preuve. Si une procédure réserve l’accès à certains collaborateurs, cherchez comment leurs droits sont attribués et retirés. Si une durée est définie, examinez ce qu’il advient des données à son expiration. Une politique nouvellement rédigée peut organiser une amélioration ; elle ne prouve pas que la pratique existait déjà.

La disparition d’une formalité générale ne supprime pas les démarches particulières prévues par les textes. L’Art. 36 organise ainsi la consultation préalable dans ses conditions. Un support actuel doit inviter à identifier le régime applicable au traitement, sans promettre qu’il n’y aurait jamais plus rien à demander à une autorité.

Un exercice de révision pour l’équipe conformité

Voici un exercice entièrement fictif. Une PME retrouve trois diapositives portant les mentions « notification sous 24 heures », « DPO à partir de 250 salariés » et « conformité obtenue après déclaration du fichier ». Les documents ne sont pas utilisés comme une description fidèle de la vidéo disparue : ils servent uniquement de situations pédagogiques proposées.

La première étape consiste à demander, pour chaque phrase, la source et la version. L’équipe distingue ensuite le repère historique, l’obligation actuelle et la procédure interne qui doit en découler. Pour la première phrase, elle sépare par exemple l’alerte interne, l’information du responsable par le sous-traitant et la notification à l’autorité.

Le livrable attendu peut rester bref : phrase retirée, formulation corrigée, référence vérifiée et responsable de la mise à jour du support. Ajoutez une question d’application permettant de vérifier la compréhension. Savoir réciter « 72 heures » est moins utile que savoir qui prévenir immédiatement lorsqu’un fichier a été envoyé au mauvais destinataire.

Conservez enfin une version datée du support révisé et identifiez ses lieux de diffusion : présentation, espace de formation, fiche d’accueil ou questionnaire. Corriger le document principal tout en laissant circuler un ancien corrigé entretient la même erreur. Cette méthode permet de garder l’intérêt historique d’une archive tout en construisant des consignes actuelles et vérifiables.

Ce qu’il faut retenir

  • Cette page est l’archive d’une présentation de 2013, sans vidéo actuellement disponible.
  • Le projet de 2012 et le RGPD adopté ne contiennent pas toutes les mêmes règles.
  • Une archive peut éclairer l’histoire du texte, mais exige une mise en contexte pour former aujourd’hui.

FAQ

La vidéo est-elle accessible sur cette page ?

Non. Le contenu conservé ne comporte plus de lecteur exploitable. Aucune transcription de la vidéo n’est présentée comme ayant été vérifiée.

Peut-on utiliser les diapositives de 2013 pour une formation actuelle ?

Uniquement en les identifiant comme historiques et en vérifiant les règles une à une. Le statut du texte, les délais et les références doivent être actualisés.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →