Le Quotidien du 7 mars 2018 : Informatique et libertés

[Brèves] "RGPD" : l'obligation d'analyse d'impact s'applique-t-elle aux traitements déjà en cours au 25 mai 2018 ?

Réf. : CNIL, communiqué du 19 février 2018

Lecture: 1 min

N2850BXT

Citer l'article

Créer un lien vers ce contenu

[Brèves] "RGPD" : l'obligation d'analyse d'impact s'applique-t-elle aux traitements déjà en cours au 25 mai 2018 ?. Lire en ligne : https://www.lexbase.fr/article-juridique/44996336-breves-rgpd-lobligation-danalyse-dimpact-sappliquetelle-aux-traitements-deja-en-cours-au-25-mai-2018
Copier

par Vincent Téchené

le 08 Mars 2018

Dans le cadre d'un communiqué plus large sur le "RGPD" (Règlement n° 2016/679 du 27 avril 2016 N° Lexbase : L0189K8I), précisant comment la CNIL accompagne les acteurs dans le cadre de la mise en place de cette nouvelle réglementation, l'Autorité a notamment précisé, le 19 février 2018, comment s'appliquera l'analyse d'impact aux traitements déjà en cours au 25 mai 2018, date d'entrée en vigueur du Règlement.

Ainsi, dans un souci de simplicité et d'accompagnement, la CNIL n'exigera pas la réalisation immédiate d'une analyse d'impact pour les traitements qui ont régulièrement fait l'objet d'une formalité préalable auprès de la CNIL avant le 25 mai 2018 (récépissé, autorisation, avis de la CNIL), ou qui ont été consignés au registre d'un correspondant informatique et libertés. De tels traitements ne seront donc pas soumis immédiatement à l'obligation d'analyse d'impact.

Cependant, le "RGPD" imposant une réévaluation dynamique des risques, une telle analyse d'impact, pour les traitements en cours et qui sont susceptibles de présenter un risque élevé, devra en principe être réalisée dans un délai raisonnable qui peut être estimé à trois ans à compter du 25 mai 2018.

En revanche, l'analyse d'impact devra être réalisée, sans attendre l'issue de ce délai de trois ans, dans tous les autres cas où un traitement est susceptible de présenter un risque élevé :
- pour les traitements antérieurs au 25 mai 2018 n'ayant pas fait l'objet de formalités préalables auprès de la CNIL ;
- pour les traitements, antérieurs au 25 mai 2018 et régulièrement mis en oeuvre, mais qui ont fait l'objet d'une modification substantielle depuis l'accomplissement de leur formalité préalable ;
- pour tout nouveau traitement après le 25 mai 2018.
La réalisation d'une étude d'impact constitue, dans tous les cas, une bonne pratique facilitant la démarche de mise en conformité au "RGPD".

newsid:462850

Cookies juridiques

Considérant en premier lieu que le site requiert le consentement de l'utilisateur pour l'usage des cookies; Considérant en second lieu qu'une navigation sans cookies, c'est comme naviguer sans boussole; Considérant enfin que lesdits cookies n'ont d'autre utilité que l'optimisation de votre expérience en ligne; Par ces motifs, la Cour vous invite à les autoriser pour votre propre confort en ligne.

En savoir plus