惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

量子位
雷峰网
雷峰网
博客园 - 三生石上(FineUI控件)
月光博客
月光博客
有赞技术团队
有赞技术团队
阮一峰的网络日志
阮一峰的网络日志
Last Week in AI
Last Week in AI
G
Google Developers Blog
腾讯CDC
B
Blog
Microsoft Azure Blog
Microsoft Azure Blog
酷 壳 – CoolShell
酷 壳 – CoolShell
Microsoft Security Blog
Microsoft Security Blog
人人都是产品经理
人人都是产品经理
博客园_首页
T
Tailwind CSS Blog
C
Check Point Blog
博客园 - 【当耐特】
MongoDB | Blog
MongoDB | Blog
A
About on SuperTechFans
Y
Y Combinator Blog
L
LangChain Blog
Engineering at Meta
Engineering at Meta
GbyAI
GbyAI

RSS - Actualités CNIL

Ordre du jour de la séance plénière du 10 septembre 2026 Facturation électronique : quels enjeux pour la protection des données personnelles ? La CNIL publie le tome 2 de L’Agence Privacy : une nouvelle enquête pour mieux comprendre la cybercriminalité Non-respect des droits des personnes : sanction de 300 000 euros à l’encontre de la société EXTIA Violation de données en matière de santé : sanction de 500 000 euros à l’encontre de l’HÔPITAL PRIVÉ DE LA LOIRE Ordre du jour de la séance plénière du 3 septembre 2026 Participez aux Rencontres Informatique & Libertés le 29 septembre 2026 Sensibiliser les élèves de CM2 à la protection des données IA : la CNIL met à jour son outil de traçabilité des modèles publiés en source ouverte Enseignement supérieur : les règles et bonnes pratiques pour utiliser des outils collaboratifs en ligne Décisions automatisées : sanction de près de 825 millions d’euros à l’encontre d’UBER Le refus de crédit en questions Piratage du système d’information des impôts : les vérifications sont en cours Délégué à la protection des données : identifier et gérer les conflits d’intérêts liés à la fonction de DPO Puis-je demander à supprimer des données me concernant figurant dans un article de presse diffusé en ligne ? Collège de la CNIL : 5 nouveaux membres nommés le 2 août 2026 Revoir le webinaire - Mise à jour des MR-001 et MR-003, ce qui change en 2026 Revoir le webinaire - Fournisseurs et prestataires de l’écosystème « pixels » : comment implémenter la recommandation CNIL ? Questions-réponses - recommandation relative aux pixels dans les courriers électroniques de la CNIL Ordre du jour de la séance plénière du 21 juillet 2026 Le CEPD demande une base juridique pour le partage d’informations interréglementaire IA agentique et données personnelles : la CNIL et le Conseil de l’IA et du Numérique publient une note exploratoire Le CEPD demande une base légale pour le partage d’informations entre régulateurs Ordre du jour de la séance plénière du 16 juillet 2026 Revoir le webinaire : Nouveau téléservice santé et recherche, ce qui change pour vos demandes d’autorisation Travail, ressources humaines : le contrôle de l’activité des personnes employées Le CEPD met en lumière l’anonymisation et le moissonnage pour l’IA générative et adopte la version finale des lignes directrices sur la chaîne de blocs Géolocalisation et applications mobiles : quelles règles pour protéger les données des utilisateurs ? Géolocalisation et applications mobiles : comment protéger vos données ? La CNIL a prononcé 23 nouvelles sanctions depuis janvier au titre de la procédure simplifiée
Enseignement du premier et du second degrés : les règles ...
CNIL · 2026-08-24 · via RSS - Actualités CNIL

L’information doit être facilement disponible, avant la mise en œuvre du traitement de données, par exemple lors de la première connexion du personnel ou de l’élève à l’outil collaboratif en ligne. Elle pourrait également être adressée directement (par courriel notamment) à l’ensemble des personnes concernées, et, en complément, lors de chaque rentrée (par exemple, pour le premier degré, lors de la réunion de rentrée entre le corps éducatif et les responsables légaux).

En savoir plus : voir les lignes directrices du CEPD sur la transparence

L’analyse d’impact relative à la protection des données (AIPD)

L’AIPD est un outil important au regard du principe de responsabilisation des organismes responsables de traitements. Elle les aide à mettre en place des traitements de données conformes à la réglementation, et à démontrer cette conformité.

Une AIPD est obligatoire pour les traitements de données susceptibles d’engendrer des risques élevés pour les droits et libertés des personnes physiques (article 35 du RGPD).

Le Comité européen de la protection des données (CEPD) a publié des lignes directrices, qui identifient les critères à prendre en compte pour évaluer si une AIPD est obligatoire ou non. Ces critères incluent par exemple :

  • un traitement de données relatif à des personnes vulnérables (par exemple mineurs, ou personnel administratif et enseignant lorsque ces derniers sont dans une relation de subordination, etc.) ;
  • un traitement de données à grande échelle (en fonction notamment du nombre de personnes concernées, du volume de données traitées, de la durée ou de la permanence de l’activité de traitement de données, de l’étendue géographique du traitement) ;
  • un traitement incluant des données sensibles (par exemple des données de santé).

Si le traitement de données mis en œuvre dans le cadre de l’utilisation de ces outils collaboratifs en ligne répond à au moins deux des critères visés par le CEPD, une AIPD doit être effectuée avant de mettre en place le traitement. Dans la majorité des cas, il est probable qu’une AIPD soit nécessaire. En cas de doute, la CNIL recommande de réaliser une AIPD en s’appuyant par exemple sur l’outil PIA.

Il appartient au responsable de traitement de réaliser l’AIPD avant la mise en œuvre du traitement. Le responsable de traitement peut demander conseil au délégué à la protection des données pour l’assister. Il peut également solliciter le fournisseur de l’outil collaboratif afin qu’il l’aide dans la réalisation de l’AIPD en sa qualité de sous-traitant (article 28.3.f du RGPD).

Les garanties présentées par le

Le responsable du traitement est tenu de faire appel « uniquement à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées » (article 28.1 du RGPD).

Le responsable du traitement est chargé d’évaluer le caractère suffisant des garanties fournies par le sous-traitant et doit être en mesure de démontrer qu’il a pris en considération les éléments prévus par le RGPD.

Cela nécessite la communication par le sous-traitant au responsable de traitement de documents pertinents (tels que la politique de protection des données, les conditions générales d’utilisation, la politique de sécurité de l’information, la conformité à un code de conduite RGPD, l’obtention d’une certification RGPD ou d’une certification de sécurité de la famille ISO 27000, etc.).

Le CEPD a adopté un avis sur certaines obligations découlant du recours à des sous-traitants et sous-traitants ultérieurs en octobre 2024. Destiné aux autorités de protection des données, ce document peut également aider les concernant l’étendue des vérifications qui doivent être faites sur la chaîne de sous-traitance.

Un contrat doit être conclu entre le responsable de traitement et le sous-traitant. Ce contrat doit prévoir plusieurs mentions obligatoires, telles que l'objet, la durée et la finalité du traitement, ainsi que les obligations des parties, notamment en termes de sécurité des traitements (article 28. 3 du RGPD) et de fin de contrat (notamment s’agissant de la réversibilité et de la suppression des données au terme du contrat).

En savoir plus :


Encadrement des transferts et protection des données contre les risques d’accès par les États tiers   

Le RGPD interdit que des données personnelles soient transférées vers des pays situés en dehors de l’Union européenne en l’absence d’un niveau de protection suffisant et approprié des données. Le chapitre V du RGPD prévoit plusieurs outils juridiques permettant l’encadrement des transferts. Le responsable de traitement doit s’assurer que ces transferts ou le recours à des fournisseurs soumis à des réglementations étrangères soient suffisamment sécurisés, à la fois d’un point de vue juridique et en termes de cybersécurité (mesures techniques supplémentaires).

En raison de la vulnérabilité des personnes concernées (personnes mineures) et du fait que ces outils peuvent conduire au traitement d’une quantité considérable de données, dont certaines sont sensibles (à titre d’exemple des données de santé), la CNIL recommande d’assurer une protection des données contre les risques de divulgation à des autorités publiques de pays tiers.

À titre d’exemple, le recours à un prestataire bénéficiant de la qualification SecNumCloud de l’Agence nationale de la sécurité des systèmes d’information (ANSSI) permet de garantir la soumission exclusive du prestataire au droit européen.

Par ailleurs, conformément à la doctrine technique du numérique pour l’éducation, le décret n° 2025-1165 du 5 décembre 2025 impose aux collèges et lycées publics d’utiliser des outils et services numériques respectant certaines prescriptions techniques de sécurité, d’interopérabilité et de numérique responsable fixées par le ministre.