Retour au glossaireDroit & régulation

RGPD

Règlement européen encadrant le traitement des données personnelles, assorti de sanctions pouvant atteindre 4 pour cent du chiffre d'affaires mondial.

Définition

Le Règlement général sur la protection des données, entré en application en mai 2018, est le cadre européen de référence pour le traitement des données à caractère personnel. Il impose aux organisations qui collectent ou traitent ces données un ensemble de principes, licéité, minimisation, limitation des finalités, sécurité, ainsi que des droits pour les personnes concernées, accès, rectification, effacement, portabilité. Il prévoit également une obligation de notification des violations de données à l'autorité de contrôle, généralement dans les soixante-douze heures, et le cas échéant aux personnes affectées. Les sanctions peuvent atteindre 20 millions d'euros ou 4 pour cent du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, ce qui en fait un risque financier de premier ordre. Pour l'assurance cyber, le RGPD est central, car une violation de données déclenche à la fois des coûts de notification, des frais de gestion de crise, un risque de sanction administrative et une exposition à des actions en responsabilité. La question de l'assurabilité des amendes administratives elles-mêmes reste juridiquement débattue et varie selon les pays, certaines juridictions considérant qu'assurer une sanction punitive serait contraire à l'ordre public.

Exemple

À la suite d'une violation exposant les données de millions de clients, une entreprise doit notifier l'autorité de contrôle sous soixante-douze heures, informer les personnes concernées et provisionner le risque d'une amende pouvant atteindre 4 pour cent de son chiffre d'affaires mondial.

Termes associés
Également connu sous

RGPD, GDPR, règlement général sur la protection des données