Projet RGPD de 2012 : six règles à relire aujourd'hui
Délai de 24 heures, seuil de 250 salariés, amendes : distinguez le projet RGPD de 2012 du règlement finalement applicable.
- 1. Un règlement européen ne supprime pas tout droit national
- 2. Le champ territorial ne dépend pas de la citoyenneté
- 3. La notification des violations n’est pas fixée à 24 heures
- 4. Effacement et portabilité comportent des conditions
- 5. Le DPO obligatoire ne repose pas sur un seuil de 250 salariés
- 6. Les plafonds d’amende ont changé
- Ce qu’il faut retenir
- FAQ
Le premier projet de RGPD annonçait un délai de notification de 24 heures et un DPO dans les entreprises d’au moins 250 personnes. Ces propositions ne sont pas les règles finalement retenues. Une présentation de 2012 peut donc induire en erreur lorsqu’elle est utilisée comme guide actuel.
Cette page, initialement publiée en anglais, est révisée en français pour comparer les six thèmes de l’article d’origine avec le droit applicable. Le document historique est la proposition COM(2012) 11 final du 25 janvier 2012, conservée par le Sénat.
1. Un règlement européen ne supprime pas tout droit national
Le projet visait à remplacer la directive 95/46/CE par un règlement directement applicable. Le règlement (UE) 2016/679 a été adopté le 27 avril 2016 et s’applique depuis le 25 mai 2018. Il n’a pas supprimé toutes les dispositions nationales : plusieurs articles laissent une place au droit des États membres, notamment en matière d’emploi ou pour certaines données particulières.
La conséquence pratique est de lire le RGPD avec les dispositions françaises pertinentes. Une politique commune de groupe ne suffit pas à exclure les adaptations nationales. Pour les principes actuels, consultez notre guide du RGPD.
2. Le champ territorial ne dépend pas de la citoyenneté
L’article d’origine affirmait que toute donnée d’un citoyen européen relevait du futur texte, partout dans le monde. Cette formule était trop large. L’Art. 3 du RGPD vise notamment les traitements dans le cadre des activités d’un établissement dans l’Union et, pour certains organismes non établis dans l’Union, l’offre de biens ou services à des personnes qui s’y trouvent ou le suivi de leur comportement dans l’Union.
La nationalité ne constitue donc pas le critère général. Une entreprise étrangère doit examiner son activité et le public visé ; une simple possibilité d’accès à son site ne résout pas toute l’analyse.
3. La notification des violations n’est pas fixée à 24 heures
Le projet de 2012 prévoyait, à son Art. 31, une notification sans retard injustifié et si possible dans les 24 heures. L’Art. 33(1) du texte applicable retient une notification dans les meilleurs délais et, si possible, au plus tard 72 heures après avoir pris connaissance de la violation, sauf si celle-ci n’est pas susceptible d’engendrer un risque pour les personnes.
Ce délai concerne la notification du responsable du traitement à l’autorité compétente. Le sous-traitant alerte son client dans les meilleurs délais : Art. 33(2). L’information des personnes dépend notamment d’un risque élevé : Art. 34. Notre procédure de notification d’une violation distingue ces étapes.
4. Effacement et portabilité comportent des conditions
Le droit à l’effacement ne signifie pas qu’un organisme doit garantir la disparition de toute copie sur Internet. L’Art. 17(1) fixe les motifs d’effacement et son paragraphe 3 les exceptions. Lorsque des données ont été rendues publiques et doivent être effacées, le paragraphe 2 impose des mesures raisonnables d’information d’autres responsables, en tenant compte des technologies disponibles et des coûts.
La portabilité relève de l’Art. 20 : données fournies par la personne, traitement automatisé et fondement contractuel ou consentement, avec protection des droits des tiers. Elle ne garantit pas la migration intégrale de tout service vers n’importe quel concurrent. Ces distinctions ressortent du chapitre III du RGPD.
5. Le DPO obligatoire ne repose pas sur un seuil de 250 salariés
Le seuil figurait à l’Art. 35 du projet de 2012. L’Art. 37(1) adopté retient d’autres critères : autorités et organismes publics sous réserve de l’exception juridictionnelle, suivi régulier et systématique à grande échelle au titre des activités de base, ou traitement à grande échelle de certaines données sensibles ou pénales au titre de ces activités.
Une petite structure peut donc être concernée et un effectif important ne suffit pas, à lui seul, à établir l’obligation. L’analyse du DPO obligatoire doit porter sur les traitements. La fin de la déclaration générale des fichiers ne dispense pas de documenter la conformité.
6. Les plafonds d’amende ont changé
Le projet prévoyait notamment un plafond d’un million d’euros ou 2 % du chiffre d’affaires annuel mondial. Les Art. 83(4) à (6) du RGPD prévoient aujourd’hui deux niveaux principaux : 10 millions d’euros ou 2 %, et 20 millions ou 4 %, selon le manquement ; pour une entreprise, le montant le plus élevé de la catégorie est retenu, sur le chiffre d’affaires annuel mondial total de l’exercice précédent.
Il s’agit de maxima. Une sanction dépend des circonstances et des critères de l’Art. 83(2). Aucun exemple de chiffre d’affaires ancien ne permet de prédire automatiquement une amende actuelle.
Ce qu’il faut retenir
- Le projet de janvier 2012 est un document historique, pas une version du droit applicable.
- Les anciens chiffres de 24 heures et 250 salariés ne doivent pas être copiés dans les procédures actuelles.
- Les droits des personnes, le champ territorial et les amendes exigent une lecture précise du texte adopté.
FAQ
Le RGPD est-il entré en application en 2012 ?
Non. Le texte de 2012 était une proposition. Le RGPD adopté en 2016 s’applique depuis le 25 mai 2018.
Un DPO devient-il automatiquement obligatoire à 250 salariés ?
Non. Ce seuil appartenait au projet initial. Les critères de l’Art. 37 du règlement adopté doivent être examinés.
Peut-on conserver une ancienne présentation pour former les équipes ?
Oui comme document historique identifié. Pour une procédure opérationnelle, remplacez les règles et numéros d’articles du projet par ceux du droit applicable.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.