Qui doit désigner un délégué à la protection des données selon les règles de l'UE ?
La législation européenne et la législation allemande en matière de protection des données prévoient différents cas dans lesquels un Délégué à la protection des données (DSB) doit être désigné. On oublie souvent que, même si ces dispositions ne s'appliquent pas à votre cas, toutes les entreprises (ainsi que toutes les administrations et associations) sont tenues de respecter les dispositions du RGPD.
En d'autres termes, même si vous n'y êtes pas tenu, vous devriez tout de même disposer d'un délégué à la protection des données qui vous aide à respecter vos obligations en matière de protection des données.
Articles similaires sur notre blog : Quels sont les coûts d'un délégué à la protection des données ? Lire ici
Quand est-il obligatoire de désigner un DPD au sens strict du terme ?
L'obligation selon le droit allemand
L'Allemagne a inscrit dans son Loi fédérale sur la protection des données (§ 38) a adopté des dispositions strictes.
Dans la mesure où vingt personnes travaillent en permanence avec le système de traitement automatisé des données, il n'y a pas de raison qu'elles ne le fassent pas. Traitement de données à caractère personnel, les entreprises doivent désigner un délégué à la protection des données. Les éléments suivants doivent être pris en considération à cet égard. Le nombre d'employés d'une entreprise peut être pris en compte dans l'ensemble. Les employés qui n'ont pas accès aux installations de traitement des données avec lesquelles données à caractère personnel comme le personnel de nettoyage ou les travailleurs à la chaîne, ne devraient pas être pris en compte. Le statut des personnes qui Traitement dans l'entreprise n'a aucune importance. Peu importe qu'il s'agisse d'employés à temps plein ou à temps partiel, de free-lances ou d'intérimaires, ainsi que d'apprentis, de volontaires et de stagiaires, et la direction compte également parmi les vingt personnes susmentionnées.
En règle générale et de manière systématique, l'objectif est de ne pas envisager de changements ponctuels.
Le nombre de salariés ne suffit pas à lui seul à exclure l’obligation de désignation. L’impact de l’activité de l’entreprise sur les personnes physiques joue également un rôle important à cet égard. Si cette activité est susceptible de présenter un risque élevé pour les droits des personnes physiques, il est nécessaire de désigner un « Analyse d'impact relative à la protection des données doit être réalisée, c'est-à-dire que les risques doivent être examinés en détail et que les mesures mises en place au sein de l'entreprise pour réduire ces risques doivent être prises en compte. Les entreprises qui effectuent non pas de manière ponctuelle, mais de façon répétée, des traitements soumis à de telles analyses d’impact relatives à la protection des données doivent également désigner un délégué à la protection des données. Par exemple, lorsqu’une station-service installe un Vidéosurveillance Si elle n'est tenue de réaliser qu'une seule fois une analyse d'impact relative à la protection des données, elle n'est pas tenue de désigner un délégué à la protection des données.
Une obligation existe également si votre entreprise données à caractère personnel à titre professionnel, dans le but de Transmission traitées, le terme « à titre professionnel » ne devant pas être interprété au sens traditionnel du terme, c'est-à-dire qu'il englobe également les activités qui ne génèrent pas de bénéfices mais qui sont exercées pendant un certain temps. Dans la pratique, on entend par là des entreprises telles que les agences de renseignements qui vérifient la solvabilité des personnes, ou des sociétés qui fournissent à des tiers des données d'adresse à des fins publicitaires.
Le fait que les données soient transmises de manière anonyme ne constitue pas une exception à l'obligation de déclaration. Si vous données à caractère personnel si vous traitez des données à des fins d'études de marché ou de sondages d'opinion pour le compte de clients, vous devez également disposer d'un délégué à la protection des données.
L'obligation prévue par la législation européenne
En revanche, la plupart des États membres de l'Union européenne n'ont adopté aucune réglementation spécifique concernant le DPD, de sorte que seules les dispositions de la Règlement général sur la protection des données (RGPD, article 37) doivent être pris en compte.
Selon l'art.37 al.1 let.b RGPD il existe tout d'abord une obligation de désignation lorsque l'activité principale de l'entreprise nécessite une surveillance régulière et systématique à grande échelle des personnes au sens d'une observation de leur comportement (comme par exemple le comportement de clic d'un utilisateur sur le site web de l'entreprise). Le nombre de personnes concernées, la quantité de données traitées et la portée géographique de la collecte de données ainsi que la durée doivent être pris en compte. A cette fin, il convient de n'inclure que les traitements qui sont soit continus, soit répétitifs et qui suivent un plan et une organisation spécifiques.
Enfin, il convient de noter que les traitements qui sont indissociables de l'activité principale doivent également être considérés comme l'une des activités principales, comme dans le cas des services de santé dans les hôpitaux, qui ne peuvent être fournis sans les Traitement le Données de santé des patients sont possibles.
Il existe également une obligation de désignation (art.37, al.1, let.c). RGPD), si l'activité principale consiste en la vaste Traitement de catégories particulières de données ou de données à caractère personnel relatives à des condamnations pénales, et Crimes et délits est constitué. Le site Traitement Dans la plupart des entreprises, le traitement de données particulières ne concerne que les congés de maladie, les certificats d'incapacité de travail, la grossesse (protection de la maternité) et (dans le cas de l'Allemagne et de l'Autriche) l'appartenance religieuse. Il ne s'agit toutefois pas d'activités principales et ces traitements peuvent être considérés comme mineurs, de sorte que l'article 37, paragraphe 1, point c), de la directive sur la protection des données s'applique. RGPD peut être interprété comme n'étant pas applicable.
La plupart des entreprises ont tout intérêt à nommer un délégué à la protection des données
Si l'on résume les dispositions susmentionnées, on pourrait en conclure que les entreprises exerçant leurs activités en Allemagne ne sont dispensées de désigner un délégué à la protection des données que dans des cas exceptionnels, et que les entreprises situées dans d'autres pays de l'UE ne sont tenues de désigner un délégué à la protection des données que dans de rares cas.
Ce serait une erreur, car même en l'absence d'obligation de désignation, les obligations du RGPD doivent être respectées. C'est pourquoi au moins un collaborateur devrait se consacrer à cette question et vérifier que tous les traitements de données à caractère personnel sont conformes au cadre juridique.
Au terme d'une simple analyse coûts/bénéfices, les entreprises constatent souvent qu'il est moins cher de désigner un délégué à la protection des données que de prendre le risque de ne pas respecter les règles de protection des données. En plus du Amende(1 ) La Cour de justice des Communautés européennes a statué sur la question de savoir si le requérant devait être condamné à une amende ou à une peine d'emprisonnement. autorité de contrôle et, le cas échéant, de la procédure judiciaire), l'entreprise peut subir une perte de confiance de la part de ses clients.
Mais comme les petites entreprises en particulier sont souvent confrontées aux obligations légales en matière de protection des données (réponse aux demandes des personnes concernées, Documentation,…) sont dépassés, il peut être utile de faire appel à un délégué à la protection des données externe.
De manière générale, quel est l'avantage de faire appel à un délégué à la protection des données externe ? Contrairement à un collaborateur de l'entreprise, qui a besoin de temps pour se former, qui peut commettre des erreurs parce qu'il évalue mal une situation en raison de son manque d'expérience et qui, au final, devra peut-être tout de même solliciter de l'aide, le délégué à la protection des données externe possède l'expérience nécessaire pour agir rapidement et de manière ciblée. Il peut échanger avec des collègues qui possèdent eux-mêmes de l’expérience dans d’autres domaines. Selon le nombre d’heures consacrées par le salarié faisant office de délégué à la protection des données interne, la taille de l’entreprise et les tâches à accomplir, il existe différentes formules pour un mandat de DPD externe.
Chez 2B Advice GmbH, le nombre d'heures compris dans les prestations proposées est adapté en fonction de la taille de l'entreprise. C'est pourquoi, outre les grandes entreprises et les PME, nous comptons également des petites entreprises parmi nos clients.
N'hésitez pas à contacter notre service commercial afin que nous puissions vous proposer une offre adaptée à vos besoins.
Articles similaires sur notre blog : Analyse d'impact relative à la protection des données (AIPD) : que faut-il faire ? Lire ici





