Коротко
- Le controller décide « pourquoi et comment » ; le processor agit sur instructions — un DPA est requis.
- Droits : informed, access, rectification, erasure, restriction, portability, object, automated decisions.
- Délai de réponse à la demande — repère 1 mois (+ jusqu'à 2 si complexe, avec notification).
- Pratique : data map → lawful basis → bannière → politique → DSAR process → vendors/DPA → security/breach.
Ce n'est pas un conseil juridique
Checklist opérationnelle. Nomination d'un DPO, DPIA et adequacy sont des décisions juridiques ponctuelles.
Repère sur la structure et les faits : www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Section récap de la KB : CookieYes → GDPR. Pas un conseil juridique ni une traduction mot à mot.
Controller et processor
Controller définit purposes et means. Porte la responsabilité principale de compliance, notices, choix des bases, réponses aux personnes.
Processor traite seulement selon contrat/instructions, met en œuvre des TOMs, aide sur les DSAR, n'utilise pas les données « pour soi » à l'encontre du mandat.
Il peut y avoir des joint controllers — s'ils déterminent ensemble les finalités ; c'est un régime distinct avec un partage transparent des rôles.
- Le client du compte ClikBy pour les cliqueurs de son lien est controller ;
- ClikBy est processor (personne habilitée) pour ces clics ;
- Les ad-vendors de pixels sont souvent des recipients / controllers ou processors distincts selon leurs modèles — décrivez-le dans le notice.
Sans DPA/clauses contractuelles avec le processeur vous laissez un trou dans l'accountability.
Droits data subject
- Right to be informed — un privacy notice transparent avant/au moment de la collecte.
- Access — confirmation du traitement + copie/informations sur finalités, durées, destinataires, transfers.
- Rectification — correction des données inexactes.
- Erasure — le « droit à l'oubli » sous conditions (retrait du consent, finalité épuisée, etc.).
- Restriction — limitation temporaire du traitement.
- Portability — une copie structurée machine-readable ; transfert à un autre contrôleur si feasible.
- Object — y compris au direct marketing (le droit est plus fort ici) et au LI dans un certain nombre de cas.
- Automated decision-making — le droit de ne pas faire l'objet d'une automated decision exclusivement avec legal/significant effects sans safeguards (human review, contest).
Comment répondre à un DSAR
- Réception : formulaire / email / cabinet — pratique et trouvé dans la politique ;
- Vérification d'identité avant de délivrer les données ;
- Délai : sans undue delay, repère 1 mois ; +2 mois si complexe — avec notification et motif ;
- En général gratuit (sauf clairement excessive/repetitive) ;
- Journalisez les demandes et réponses — partie de l'accountability ;
- Escalade vers les processors : vous interrogez ClikBy/vendors selon vos instructions.
Le cliqueur écrit à l'expéditeur du lien (vous). Le client du compte, pour les données de compte — à ClikBy via les contacts de la Politique.
Obligations clés de l'entreprise
- Respecter les principes de l'Art. 5 et avoir une lawful basis ;
- Privacy by design / by default;
- TOMs et préparation à la breach notification ;
- Gérer les processors par des contrats ;
- Données d'enfants : parental consent (16, ou plus bas selon le pays, pas moins de 13) ;
- DPIA en cas de high risk (profilage, special categories at scale) ;
- DPO — si public authority / large-scale systematic monitoring / large-scale special categories ;
- Notices transparents ; contrôle des international transfers.
Checklist : 10 étapes pratiques
- 1. Data mapping — formulaires, CRM, cookies, pixels, comptes, sauvegardes ; cookie scan régulier.
- 2. Lawful basis — un tableau « traitement → base » avant le lancement de campagne.
- 3. Consent management — bannière opt-in, equal Reject, blocage des tags, journaux de consentement.
- 4. Privacy & cookie notices — langage clair, vendors à jour et durées.
- 5. DSAR process — propriétaire du processus, modèles, SLA.
- 6. Privacy by design — minimum de champs, accès, DPIA avant les fonctions high-risk.
- 7. Security + breach plan — encryption, MFA, 72h playbook, breach register.
- 8. Vendors & DPA — ClikBy, hébergement, ads, analytics ; SCCs/adequacy pour les transfers.
- 9. Regular review — politiques, bannière, vendors, retention, formation de l'équipe.
- 10. Accountability owner — DPO ou un privacy lead désigné.
Best practices développées : CookieYes — GDPR Best Practices · checklist for websites.
Transferts transfrontaliers
Avant de transférer des personal data de l'EEA vers des « pays tiers », un mécanisme est requis : adequacy decision de la Commission européenne, Standard Contractual Clauses (SCCs), binding corporate rules, ou d'autres permitted tools. Évaluez les vendors (US ads/analytics, clouds) et reflétez les transfers dans le notice.
L'EU-US Data Privacy Framework et ses équivalents — vérifiez le statut actuel ; ne vous fiez pas à l'ancien Privacy Shield. Dans la KB CookieYes, une fiche traite du Framework — GDPR section.
Personal data breach
En cas de risque pour les droits et libertés des personnes concernées — notification à la supervisory authority without undue delay, repère de 72 heures à compter de la prise de connaissance. Contenu : nature, catégories/volume, conséquences, mesures. Parfois il faut aussi notifier les personnes. Tenez un registre interne des incidents même si vous « n'avez pas reporté vers l'extérieur ».
Une « fuite » de compte pub ou un accès non autorisé à l'export des visits sont aussi des candidats à l'évaluation de breach.
Itinéraires des demandes et réglages dans ClikBy
| Situation | Куда |
|---|---|
| Le cliqueur demande la suppression des données du clic | Vous en tant que controller → support/DPA ClikBy |
| Client du compte / compte | Contacts de la privacy-policy ClikBy |
| Retrait des marketing cookies sur le site | /cookies + les tags attendent le consent |
| Refus sur la redirection avec pixels | pixel_notification → Reject |
| Politique et rôles | privacy-policy.html + privacy-cookies-guide |
Dans ClikBy pour les clics sur les liens du client : Customer = controller, ClikBy = processor (privacy-policy §1.9). L'EU representative dans la Politique est Barcelona. Leviers : Cookie Consent, pixel_notification sur la redirection, DPA si besoin.
FAQ
Un GDPR audit est-il obligatoire ?
Ce n'est clairement pas toujours un « must », mais des audits réguliers sont une best practice d'accountability (voir les contenus CookieYes sur le compliance audit).
Le GDPR suffit-il pour la Californie ?
Non. Il faut aussi des CCPA/CPRA disclosures et un opt-out s'il y a sale/share. Comparaison.
Lien avec 99-3
Pour un opérateur biélorusse et une audience locale, voyez aussi la loi n° 99-3 et la section BY — le GDPR ne le remplace pas.