Коротко
- Le GDPR est une regulation de l'UE depuis le 25 mai 2018 : règles unifiées de traitement des personal data dans l'EU/EEA.
- Il s'applique aussi aux entreprises hors UE si elles offer goods/services aux résidents EU/EEA ou surveillent leur comportement (cookies, ads, analytics).
- Sept principes + l'une des six lawful bases avant le début du traitement ; l'accountability doit pouvoir être prouvée.
- Amendes à deux niveaux : jusqu'à €10M/2 % ou €20M/4 % du chiffre d'affaires mondial — plus les actions des personnes concernées.
Ce n'est pas un conseil juridique
Guide pour le titulaire du compte et le marketeur : comment lire le GDPR à côté des smart links, pixels et bannières. Bases concrètes et DPIA — avec un juriste / DPO.
Repère sur la structure et les faits : www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Section récap de la KB : CookieYes → GDPR. Pas un conseil juridique ni une traduction mot à mot.
Qu'est-ce que le GDPR
General Data Protection Regulation — la loi européenne de privacy entrée en vigueur le 25 mai 2018. Elle a remplacé les mises en œuvre nationales éparses de l'ancienne Data Protection Directive par une regulation unique, obligatoire dans tous les États membres de l'EU et dans l'EEA.
L'objectif est de renforcer les droits des personnes sur les personal data (privacy comme fundamental right) et de rendre les controllers responsables : privacy by design, transparence, sécurité, documentation.
Le GDPR est devenu un « modèle » pour de nombreuses lois dans le monde (y compris des éléments du CPRA). La conformité n'est pas seulement une affaire d'amendes, mais aussi de confiance dans les tunnels B2B/B2C.
Termes clés
- Personal data — toute information identifiant directement ou indirectement une living natural person (nom, email, ID, location, online identifiers, cookie ID, IP en contexte, etc.).
- Special categories — données « sensibles » de l'Art. 9 : race/ethnicité, politique, religion, biométrie, santé, vie/orientation sexuelle, etc. Interdiction générale de traitement + exceptions étroites.
- Data subject — la personne dont les données sont traitées (cliqueur de votre lien, abonné, client).
- Controller — détermine les finalités et les moyens du traitement.
- Processor — traite les données pour le compte du controller selon les instructions (un DPA est souvent requis).
- Consent — consentement librement donné, specific, informed, unambiguous (affirmative action).
À qui cela s'applique (Art. 3)
- Organisations established dans l'EU/EEA — presque toujours, même si les données sont stockées hors UE ;
- Organisations hors UE qui offer goods/services aux résidents EU/EEA (devise, langue, livraison, ciblage EU — signes d'intention) ;
- Organisations hors UE qui monitor behaviour des résidents EU/EEA (cookies, analytics, behavioral advertising, profilage).
La seule « disponibilité du site depuis l'Europe » peut ne pas suffire pour offer, mais le tracking des visiteurs EU tombe facilement sous monitoring. Le non-profit peut aussi être dans le scope — pas de seuil de chiffre d'affaires comme au CCPA.
Qui est généralement hors scope
- Activité purement personal / household activity ;
- Données des deceased (surtout) et des legal entities en tant que telles (mais les personnes de contact sont des living persons) ;
- Certaines derogations pour les SME sur le record-keeping — pas une exemption complète du GDPR.
UK GDPR après le Brexit
Au UK s'appliquent UK GDPR + Data Protection Act 2018 — un régime proche de l'EU GDPR, mais avec son régulateur (ICO) et des nuances de transfers. Les sites avec une audience UK ont souvent besoin d'une évaluation distincte (« EU GDPR + UK GDPR »), pas d'une case « Brexit = GDPR inutile ».
Dans la KB CookieYes, il y a des fiches du type « Is GDPR still valid in the UK? » / « What is UK GDPR? » — la section GDPR.
Sept principes (Art. 5)
| Принцип | Sens pour le marketing / le site |
|---|---|
| Lawfulness, fairness, transparency | Il y a une base ; honnêtement ; un notice clair |
| Purpose limitation | Collecté pour X — ne détournez pas vers Y sans nouvelle base |
| Data minimisation | Uniquement les champs, cookies et pixels nécessaires |
| Accuracy | Données à jour ; droit à la rectification |
| Storage limitation | Durées de conservation + suppression/anonymisation |
| Integrity & confidentiality | TOMs : chiffrement, accès, sauvegardes |
| Accountability | Savoir prouver : ROPA, consent logs, DPA, politiques |
L'accountability est transversale : « nous avons une bannière » ne suffit pas ; il faut des processus et des preuves.
Six lawful bases (Art. 6)
Fixez la base avant la collecte. « On inventera après » est un risque. Le consent n'est pas la seule base, ni toujours la meilleure.
- Consent — marketing cookies, newsletter, une partie de la pub ; le retrait aussi simple que l'octroi.
- Contract — données nécessaires à l'exécution d'un contrat avec la personne (commande, compte).
- Legal obligation — une exigence légale (KYC, impôts, etc.).
- Vital interests — protection de la vie dans les cas extrêmes.
- Public task — missions publiques / official authority.
- Legitimate interests — équilibre entre intérêts de l'entreprise et droits de la personne ; souvent évoqué pour security/fraud prevention ; pour les intrusive ads, c'est contesté, beaucoup prennent le consent.
Plus de détails sur les bases : Data Processing Under GDPR (CookieYes). Sur le consentement et les cookies — un article distinct.
Special categories (Art. 9)
Par défaut, traiter n'est pas permis. Exceptions typiques : explicit consent ; employment/social security ; vital interests en cas d'incapacité à consentir ; rendus publics par la personne ; legal claims ; healthcare ; archiving/research/statistics avec safeguards.
Pour les tunnels pub sur ClikBy, ne collectez pas spécialement health/biometrics « dans un pixel » sans évaluation juridique. La géolocalisation précise et les inférences sur la santé sont une zone à risque élevé.
Amendes et enforcement
- Нижний тир: до €10 млн ou 2% годового мирового оборота;
- Верхний тир: до €20 млн ou 4% — принципы, consent, права субъектов, transfers, игнор приказов DPA;
- On tient compte de la gravité, de l'intention, de la répétition, de la coopération ;
- La personne concernée peut demander une compensation pour material/non-material damage ;
- Enforcement : DPA nationales + coordination EDPB.
Lien avec le produit ClikBy
- Le cliqueur d'un lien EU est data subject ; vous déterminez la finalité de campagne → controller ; ClikBy écrit les visits → processor.
- IP, UA, geo, UTM, fingerprint_*, pixels vendors — évaluez-les comme personal data / online identifiers.
- La Politique ClikBy indique un EU representative (Barcelona) — pour l'opérateur de la plateforme ; votre campagne peut exiger son propre représentant/évaluation Art. 27.
- Ne promettez pas « ClikBy = GDPR compliance automatique » — c'est de l'infrastructure + des leviers de consentement.
Dans ClikBy pour les clics sur les liens du client : Customer = controller, ClikBy = processor (privacy-policy §1.9). L'EU representative dans la Politique est Barcelona. Leviers : Cookie Consent, pixel_notification sur la redirection, DPA si besoin.
FAQ
Le GDPR s'applique-t-il aux blogs personnels ?
Household activity pure — souvent hors scope ; un blog commercial avec analytics/ads pour une audience EU est déjà plus proche du « oui ». Vérifiez avec un counsel.
Un non-profit a-t-il besoin du GDPR ?
Oui, il peut s'appliquer : l'absence de profit ≠ exemption.