Base de connaissances
Appliquer les règles du RGPD et de la CNIL pour assurer la protection des données personnelles.
True or False: Une banque peut utiliser les données KYC à des fins de prospection commerciale sans base légale distincte.
Le principe de limitation des finalités (article 5 du RGPD) exige que les données soient collectées pour des finalités déterminées et explicites. Ainsi, une banque ne peut utiliser les données KYC (Know Your Customer) à des fins de prospection commerciale sans une base légale distincte, car cela sortirait du cadre initial de la collecte des données.
True or False: Le droit à la portabilité (article 20) est moins important dans le contexte de l'Open Banking.
Le droit à la portabilité (article 20) est crucial dans le contexte de l'Open Banking et de la DSP2 ( Directive sur les services de paiement). Il permet aux clients de transférer leurs données vers un autre établissement financier, favorisant ainsi la concurrence et l'innovation dans le secteur bancaire.
Déplacez les éléments dans les deux colonnes pour les associer correctement
Les droits des personnes concernées sont fondamentaux dans le RGPD. Par exemple, le droit d'accès est mentionné à l'article 15, permettant aux clients d'obtenir une copie de leurs données. Le droit de rectification (article 16) impose de corriger les données inexactes, tandis que le droit à l'effacement (article 17) permet de demander la suppression des données, bien que ce droit soit limité par les obligations légales de conservation dans le secteur financier.
Catégorisez les éléments en les glissant dans les zones appropriées
Éléments à catégoriser :
Manquement à l'information ou loyauté
Défaut de sécurité
Les sanctions CNIL illustrent l'importance du respect du RGPD. Par exemple, Carrefour Banque a été condamnée à 800 000 euros en novembre 2020 pour manquement à l'obligation d'information et au principe de loyauté. American Express Carte France a été sanctionnée à 1,5 million d'euros en novembre 2025 pour non-respect des règles applicables, tandis que NS Cards France a reçu une amende de 105 000 euros pour défaut de sécurité des données bancaires.
Quel principe du RGPD impose de ne collecter que les données strictement nécessaires ?
Le principe de minimisation, énoncé à l'article 5 du RGPD, stipule que les données personnelles doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées. Cela signifie que les organisations ne doivent collecter que les données strictement nécessaires.
Quelle est la durée maximale pour répondre à une demande d'accès aux données selon l'article 15 du RGPD ?
L'article 15 du RGPD accorde aux personnes concernées le droit d'accès à leurs données personnelles. Les organisations doivent répondre à ces demandes dans un délai d'un mois. Ce délai peut être prolongé de deux mois si nécessaire, mais cela doit être justifié et notifié au demandeur.
Quelle base légale est la plus courante pour le traitement des données dans le secteur bancaire selon l'article 6 du RGPD ?
Selon le RGPD, les bases légales pour le traitement des données incluent le consentement, l'exécution d'un contrat, une obligation légale, etc. Dans le secteur bancaire, les bases les plus courantes sont l'exécution du contrat pour la relation client et l'obligation légale pour les exigences LCB-FT (Lutte contre le Blanchiment de Capitaux et le Financement du Terrorisme).
Quel article du RGPD impose la tenue d'un registre des traitements ?
L'article 30 du RGPD stipule que toute organisation doit tenir un registre des traitements, documentant les finalités, catégories de données, destinataires, durées de conservation et mesures de sécurité. Ce registre est essentiel pour démontrer la conformité au RGPD et doit être mis à jour régulièrement.
Délégué à la Protection des Données (DPO)
Cliquer pour voir la réponse
Le Délégué à la Protection des Données (DPO) est une personne désignée pour veiller au respect du RGPD au sein d'une organisation. Selon les articles 37 à 39 du RGPD, le DPO doit être associé à toutes les questions relatives à la protection des données et peut être un employé ou un externe. Dans le secteur financier, sa désignation est obligatoire pour les établissements réalisant des traitements à grande échelle.