Accueil
ClikBy
Base de connaissances ClikBy
GDPR

GDPR : droits des personnes et checklist

Qui est controller et processor, comment répondre aux demandes, que vérifier avant de lancer une campagne EU et où orienter les personnes dans l'écosystème ClikBy.

14–18 min Mis à jour : juillet 2026
DSAR1 mois
DPAavec le processeur
72hbreach

Коротко

  • Le controller décide « pourquoi et comment » ; le processor agit sur instructions — un DPA est requis.
  • Droits : informed, access, rectification, erasure, restriction, portability, object, automated decisions.
  • Délai de réponse à la demande — repère 1 mois (+ jusqu'à 2 si complexe, avec notification).
  • Pratique : data map → lawful basis → bannière → politique → DSAR process → vendors/DPA → security/breach.

Ce n'est pas un conseil juridique

Checklist opérationnelle. Nomination d'un DPO, DPIA et adequacy sont des décisions juridiques ponctuelles.

Repère sur la structure et les faits : www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Section récap de la KB : CookieYes → GDPR. Pas un conseil juridique ni une traduction mot à mot.

Controller et processor

Controller définit purposes et means. Porte la responsabilité principale de compliance, notices, choix des bases, réponses aux personnes.

Processor traite seulement selon contrat/instructions, met en œuvre des TOMs, aide sur les DSAR, n'utilise pas les données « pour soi » à l'encontre du mandat.

Il peut y avoir des joint controllers — s'ils déterminent ensemble les finalités ; c'est un régime distinct avec un partage transparent des rôles.

  • Le client du compte ClikBy pour les cliqueurs de son lien est controller ;
  • ClikBy est processor (personne habilitée) pour ces clics ;
  • Les ad-vendors de pixels sont souvent des recipients / controllers ou processors distincts selon leurs modèles — décrivez-le dans le notice.

Sans DPA/clauses contractuelles avec le processeur vous laissez un trou dans l'accountability.

Droits data subject

  • Right to be informed — un privacy notice transparent avant/au moment de la collecte.
  • Access — confirmation du traitement + copie/informations sur finalités, durées, destinataires, transfers.
  • Rectification — correction des données inexactes.
  • Erasure — le « droit à l'oubli » sous conditions (retrait du consent, finalité épuisée, etc.).
  • Restriction — limitation temporaire du traitement.
  • Portability — une copie structurée machine-readable ; transfert à un autre contrôleur si feasible.
  • Object — y compris au direct marketing (le droit est plus fort ici) et au LI dans un certain nombre de cas.
  • Automated decision-making — le droit de ne pas faire l'objet d'une automated decision exclusivement avec legal/significant effects sans safeguards (human review, contest).

Comment répondre à un DSAR

  • Réception : formulaire / email / cabinet — pratique et trouvé dans la politique ;
  • Vérification d'identité avant de délivrer les données ;
  • Délai : sans undue delay, repère 1 mois ; +2 mois si complexe — avec notification et motif ;
  • En général gratuit (sauf clairement excessive/repetitive) ;
  • Journalisez les demandes et réponses — partie de l'accountability ;
  • Escalade vers les processors : vous interrogez ClikBy/vendors selon vos instructions.

Le cliqueur écrit à l'expéditeur du lien (vous). Le client du compte, pour les données de compte — à ClikBy via les contacts de la Politique.

Obligations clés de l'entreprise

  • Respecter les principes de l'Art. 5 et avoir une lawful basis ;
  • Privacy by design / by default;
  • TOMs et préparation à la breach notification ;
  • Gérer les processors par des contrats ;
  • Données d'enfants : parental consent (16, ou plus bas selon le pays, pas moins de 13) ;
  • DPIA en cas de high risk (profilage, special categories at scale) ;
  • DPO — si public authority / large-scale systematic monitoring / large-scale special categories ;
  • Notices transparents ; contrôle des international transfers.

Checklist : 10 étapes pratiques

  • 1. Data mapping — formulaires, CRM, cookies, pixels, comptes, sauvegardes ; cookie scan régulier.
  • 2. Lawful basis — un tableau « traitement → base » avant le lancement de campagne.
  • 3. Consent management — bannière opt-in, equal Reject, blocage des tags, journaux de consentement.
  • 4. Privacy & cookie notices — langage clair, vendors à jour et durées.
  • 5. DSAR process — propriétaire du processus, modèles, SLA.
  • 6. Privacy by design — minimum de champs, accès, DPIA avant les fonctions high-risk.
  • 7. Security + breach plan — encryption, MFA, 72h playbook, breach register.
  • 8. Vendors & DPA — ClikBy, hébergement, ads, analytics ; SCCs/adequacy pour les transfers.
  • 9. Regular review — politiques, bannière, vendors, retention, formation de l'équipe.
  • 10. Accountability owner — DPO ou un privacy lead désigné.

Transferts transfrontaliers

Avant de transférer des personal data de l'EEA vers des « pays tiers », un mécanisme est requis : adequacy decision de la Commission européenne, Standard Contractual Clauses (SCCs), binding corporate rules, ou d'autres permitted tools. Évaluez les vendors (US ads/analytics, clouds) et reflétez les transfers dans le notice.

L'EU-US Data Privacy Framework et ses équivalents — vérifiez le statut actuel ; ne vous fiez pas à l'ancien Privacy Shield. Dans la KB CookieYes, une fiche traite du Framework — GDPR section.

Personal data breach

En cas de risque pour les droits et libertés des personnes concernées — notification à la supervisory authority without undue delay, repère de 72 heures à compter de la prise de connaissance. Contenu : nature, catégories/volume, conséquences, mesures. Parfois il faut aussi notifier les personnes. Tenez un registre interne des incidents même si vous « n'avez pas reporté vers l'extérieur ».

Une « fuite » de compte pub ou un accès non autorisé à l'export des visits sont aussi des candidats à l'évaluation de breach.

Itinéraires des demandes et réglages dans ClikBy

SituationКуда
Le cliqueur demande la suppression des données du clicVous en tant que controller → support/DPA ClikBy
Client du compte / compteContacts de la privacy-policy ClikBy
Retrait des marketing cookies sur le site/cookies + les tags attendent le consent
Refus sur la redirection avec pixelspixel_notification → Reject
Politique et rôlesprivacy-policy.html + privacy-cookies-guide

Dans ClikBy pour les clics sur les liens du client : Customer = controller, ClikBy = processor (privacy-policy §1.9). L'EU representative dans la Politique est Barcelona. Leviers : Cookie Consent, pixel_notification sur la redirection, DPA si besoin.

FAQ

Un GDPR audit est-il obligatoire ?

Ce n'est clairement pas toujours un « must », mais des audits réguliers sont une best practice d'accountability (voir les contenus CookieYes sur le compliance audit).

Le GDPR suffit-il pour la Californie ?

Non. Il faut aussi des CCPA/CPRA disclosures et un opt-out s'il y a sale/share. Comparaison.

Lien avec 99-3

Pour un opérateur biélorusse et une audience locale, voyez aussi la loi n° 99-3 et la section BY — le GDPR ne le remplace pas.

Et ensuite ?

Vérifiez les rôles et la politique

Ouvrez la projection produit du GDPR dans help et le texte intégral de la Politique.