Article 24 RGPD - Responsabilité du responsable du traitement

1. Compte tenu de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, le responsable du traitement met en œuvre des mesures techniques et organisationnelles appropriées pour s’assurer et être en mesure de démontrer que le traitement est effectué conformément au présent règlement. Ces mesures sont réexaminées et actualisées si nécessaire.
2. Lorsque cela est proportionné au regard des activités de traitement, les mesures visées au paragraphe 1 comprennent la mise en œuvre de politiques appropriées en matière de protection des données par le responsable du traitement.
3. L’application d’un code de conduite approuvé comme le prévoit l’article 40 ou de mécanismes de certification approuvés comme le prévoit l’article 42 peut servir d’élément pour démontrer le respect des obligations incombant au responsable du traitement.

Foire aux questions

Réponses brèves aux questions fréquentes sur cette disposition. Elles constituent une information générale et non un conseil juridique.

Le paragraphe 1 oblige le responsable du traitement à mettre en œuvre des mesures techniques et organisationnelles appropriées pour s’assurer et être en mesure de démontrer que le traitement est effectué conformément au règlement, et à réexaminer et actualiser ces mesures si nécessaire. Il concrétise ainsi le principe de responsabilité énoncé à l’article 5, paragraphe 2, à l’échelle de l’ensemble de l’organisation du responsable du traitement.

Le paragraphe 1 rattache l’appréciation à la nature, à la portée, au contexte et aux finalités du traitement ainsi qu’aux risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques. L’obligation est donc fondée sur le risque et modulable, et non un catalogue figé, de sorte qu’un traitement de faible ampleur et à faible risque et un traitement à grande échelle et à risque élevé appellent des mesures différentes.

Pas nécessairement. Le paragraphe 2 n’exige que les mesures comprennent la mise en œuvre de politiques appropriées en matière de protection des données que lorsque cela est proportionné au regard des activités de traitement, ce qui laisse aux responsables du traitement dont les traitements sont limités ou à faible risque la possibilité de démontrer le respect de leurs obligations par d’autres moyens.

Au-delà de la documentation de ses propres mesures, le paragraphe 3 prévoit que l’application d’un code de conduite approuvé comme le prévoit l’article 40 ou de mécanismes de certification approuvés comme le prévoit l’article 42 peut servir d’élément pour démontrer le respect de ses obligations. Ni cette application ni la certification ne prouvent de manière concluante la conformité, puisque le texte ne les décrit que comme un élément de la démonstration.

Non. La seconde phrase du paragraphe 1 exige que les mesures soient réexaminées et actualisées si nécessaire, de sorte que la conformité constitue une obligation continue qui doit suivre l’évolution du traitement, de son contexte et des risques associés.