Article 18 – Droit à la limitation du traitement 

Article 18 - Droit à la limitation du traitement

1. La personne concernée a le droit d'obtenir du responsable du traitement la limitation du traitement lorsque l'un des éléments suivants s'applique:
  • a) l'exactitude des données à caractère personnel est contestée par la personne concernée, pendant une durée permettant au responsable du traitement de vérifier l'exactitude des données à caractère personnel;
  • b) le traitement est illicite et la personne concernée s'oppose à leur effacement et exige à la place la limitation de leur utilisation;
  • c) le responsable du traitement n'a plus besoin des données à caractère personnel aux fins du traitement mais celles-ci sont encore nécessaires à la personne concernée pour la constatation, l'exercice ou la défense de droits en justice;
  • d) la personne concernée s'est opposée au traitement en vertu de l'article 21, paragraphe 1, pendant la vérification portant sur le point de savoir si les motifs légitimes poursuivis par le responsable du traitement prévalent sur ceux de la personne concernée.
2. Lorsque le traitement a été limité en vertu du paragraphe 1, ces données à caractère personnel ne peuvent, à l'exception de la conservation, être traitées qu'avec le consentement de la personne concernée, ou pour la constatation, l'exercice ou la défense de droits en justice, ou pour la protection des droits d'une autre personne physique ou morale, ou encore pour des motifs importants d'intérêt public de l'Union ou d'un État membre.

3. Une personne concernée qui a obtenu la limitation du traitement en vertu du paragraphe 1 est informée par le responsable du traitement avant que la limitation du traitement ne soit levée.

En savoir plus...

Lorsque les conditions établies par le RGPD sont respectées, le responsable du traitement est généralement en mesure de décider de l'utilisation des données à caractère personnel. Toutefois, au cours des activités de traitement, des questions peuvent se poser quant à l'opportunité du traitement, par exemple lorsque le responsable du traitement peut supprimer des informations que la personne concernée utilise comme preuve ou lorsqu'il existe un différend entre le responsable du traitement et la personne concernée au sujet de l'exactitude des données à caractère personnel.

Afin d'éviter que l'effacement, le partage ou tout autre traitement n'entraîne un préjudice supplémentaire pour la personne concernée, le droit à la limitation du traitement permet à cette dernière de limiter temporairement le type d'opérations de traitement qu'un responsable du traitement peut effectuer sur ses données à caractère personnel. Dans ce cas, le responsable du traitement est uniquement autorisé à stocker passivement les données à caractère personnel, mais ne peut plus les partager, les divulguer, les effacer ou effectuer tout autre type d'opération de traitement à leur sujet. Les données à caractère personnel sont « gelées », sauf si l'une des exceptions spécifiques prévues au paragraphe 2 s'applique.

Le droit à la limitation du traitement ne s'applique que pendant une période limitée (la « période de limitation »), à l'issue de laquelle le responsable du traitement n'est plus tenu de limiter le traitement. La durée de cette période de restriction varie d'un cas à l'autre.

Le RGPD prévoit-il une amende en cas d'infraction à cet article ?

Conformément à l'article article 83 du RGPD, les infractions aux règles définies dans le présent article sont passibles d'amendes administratives pouvant aller jusqu'à 20 000 000 EUR ou, dans le cas d'une entreprise, jusqu'à 4 % du chiffre d'affaires annuel mondial total réalisé au cours de l'exercice précédent, le montant le plus élevé étant retenu.

Considérants pertinents

[Droit à la limitation]
67. Les méthodes visant à limiter le traitement de données à caractère personnel pourraient consister, entre autres, à déplacer temporairement les données sélectionnées vers un autre système de traitement, à rendre les données à caractère personnel sélectionnées inaccessibles aux utilisateurs, ou à retirer temporairement les données publiées d'un site internet. Dans les fichiers automatisés, la limitation du traitement devrait en principe être assurée par des moyens techniques de façon à ce que les données à caractère personnel ne fassent pas l'objet d'opérations de traitements ultérieures et ne puissent pas être modifiées. Le fait que le traitement des données à caractère personnel est limité devrait être indiqué de manière claire dans le fichier.

[Traitement de données personnelles à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques]
156. Le traitement des données à caractère personnel à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques devrait être soumis à des garanties appropriées pour les droits et libertés de la personne concernée, en vertu du présent règlement. Ces garanties devraient permettre la mise en place de mesures techniques et organisationnelles pour assurer, en particulier, le respect du principe de minimisation des données. Le traitement ultérieur de données à caractère personnel à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques doit être effectué lorsque que le responsable du traitement a évalué s'il est possible d'atteindre ces finalités grâce à un traitement de données qui ne permettent pas ou plus d'identifier les personnes concernées, pour autant que des garanties appropriées existent (comme par exemple la pseudonymisation des données). Les États membres devraient prévoir des garanties appropriées pour le traitement de données à caractère personnel à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques. Les États membres devraient être autorisés à prévoir, dans des conditions spécifiques et moyennant des garanties appropriées pour les personnes concernées, des dispositions particulières et des dérogations concernant les exigences en matière d'information et les droits à la rectification, à l'effacement, à l'oubli, à la limitation du traitement, à la portabilité des données et le droit d'opposition lorsque les données à caractère personnel sont traitées à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques. Les conditions et garanties en question peuvent comporter des procédures spécifiques permettant aux personnes concernées d'exercer ces droits si cela est approprié eu égard aux finalités du traitement spécifique concerné, ainsi que des mesures techniques et organisationnelles visant à réduire à un minimum le traitement des données à caractère personnel conformément aux principes de proportionnalité et de nécessité. Le traitement de données à caractère personnel à des fins scientifiques devrait également respecter d'autres dispositions législatives pertinentes, telles que celles relatives aux essais cliniques.

Droit souple

Lignes directrices et recommandations

Guides pratiques

Documents anciens

Références

Jurisprudence

Cliquez sur une ligne pour obtenir tous les détails.
Note importante : cette base de données n'est pas achevée ; par ailleurs, le développement du "RGPD annoté" implique sa re-structuration complète: il est donc possible que la partie soit vide, ou que certains résultats soient peu pertinents ou soient manquants. Veuillez ne pas hésiter à me le signaler !

Actualités

Profitez de nos actualités en lien avec cet article !

Note importante : Le flux RSS correpondant à cet article semble vide. Nous avons très récemment re-structuré la partie 'veille' afin de vous proposer des actualités plus précises sur le RGPD annoté, mais il va falloir un peu de temps pour 'remplir' la partie actualité de chaque article. En attendant, nous vous proposons le flux ci-dessous, qui utilise une catégorie plus large.

APD (autorité belge)
30 novembre 2024

Droit d’opposition au marketing téléphone :  l’autorité belge inflige une amende de 20 000 euros à une entreprise Ce 29 novembre, l’autorité belge a publié une décision de transaction dans le cadre d’une plainte relative à des appels téléphoniques visant des fins de marketing direct malgré l’exercice du droit d’opposition. Le 9 décembre 2019, une […]

Disponible sur: veille.portail-rgpd.com
HAAS Avocats
28 novembre 2024

PV Automatiques : Le Conseil d’État rétablit l’intervention humaine Par Gérard Haas  Le 18 novembre 2024, le Conseil d’État a rendu un arrêt d’une importance majeure (n° 472912) dans une affaire opposant Mme B… A… à la Ville de Paris. Cette décision met en exergue les principes fondamentaux du Règlement Général sur la Protection des […]

Disponible sur: veille.portail-rgpd.com
APD (autorité belge)
27 novembre 2024

Le « médiateur des assurances » belge réprimandé pour ne pas avoir accordé une demande de droit d’accès Dans une décision du 21 novembre dernier publiée ce jour, l’APD annonce avoir réprimandé ASBL Service Ombudsman des Assurances pour ne pas avoir correctement accordé le droit d’accès à des personnes concernées.  Ou, en tout cas, au moins un, […]

Disponible sur: veille.portail-rgpd.com
GPDP (autorité italienne)
22 novembre 2024

Sanction de 5 millions d’euros à Foodinho: la société transmettait les données à des tiers même lorsque l’application était désactivée L’autorité italienne a aujourd’hui annoncé avoir condamné Foodinho srl, une société du groupe Glovo, à payer une amende de 5 millions d’euros pour avoir traité illégalement les données personnelles de plus de 35 000 coureurs […]

Disponible sur: veille.portail-rgpd.com
PIPC (autorité coréenne)
05 novembre 2024

Le Comité de protection des données personnelles sanctionne Meta pour la collecte et l’utilisation d’informations sensibles sans base légale … mais pas que Le 4 novembre, l’autorité de protection des données sud-coréenne (présidé par Ko Hak-soo, ci-après « PIPC ») a tenu sa 18e réunion plénière et a décidé d’imposer une amende administrative de 21,6 […]

Disponible sur: veille.portail-rgpd.com
AP (autorité néerlandaise)
23 octobre 2024

Des parcs de vacances utilisant la reconnaissance faciale pour gérer les accès aux piscines enjoints de se mettre en conformité L’autorité des données personnelles (AP) a annoncé aujourd’hui avoir enquêté sur huit parcs de vacances qui utilisent la reconnaissance faciale pour accéder aux piscines et aux aires de jeux. Tous les parcs de vacances ayant […]

Disponible sur: veille.portail-rgpd.com
ICO (autorité anglaise)
16 octobre 2024

Mesures prises à l’encontre de United Utilities pour manquement à la transparence L’ICO a annoncé avoir émis une recommandation de pratique à United Utilities pour ne pas avoir traité correctement les demandes d’informations environnementales importantes émanant du public. Les compagnies des eaux ont l’obligation légale de mettre à disposition des informations sur l’environnement en vertu […]

Disponible sur: veille.portail-rgpd.com
Comité européen sur la protection des données (EDPB)
10 octobre 2024

CEF 2025 : L’EDPB sélectionne le thème de l’action coordonnée de l’année prochaine Bruxelles, le 10 octobre – Lors de sa séance plénière d’octobre 2024, le Comité européen de la protection des données (CEPD, ou EDPB en anglais) a choisi le thème de sa quatrième action coordonnée de mise en œuvre (CEF), qui portera sur […]

Disponible sur: veille.portail-rgpd.com
UODO (autorité polonaise)
08 octobre 2024

Utilisation de caméras corporelles par les contrôleurs de billets et obligation d’information : la Pologne veut interroger la CJUE Dans un article publié ce jour, l’autorité polonaise annonce avoir conseillé à la ministre Agnieszka Bartol-Saurel de la Chancellerie du Premier ministre de saisir la Cour de justice de l’UE de la question préjudicielle relative à […]

Disponible sur: veille.portail-rgpd.com
DPA (autorité grecque)
07 octobre 2024

Examen d’une plainte contre une société de fourniture d’électricité et la municipalité pour non-respect des droits de l’intéressé L’autorité grecque a publié ce jour une sanction à l’encontre d’une entreprise publique d’électricité (ΔΕΗ) et de la municipalité en raison de divers manquements. Le plaignant, propriétaire d’une propriété, a constaté que ses informations fiscales (numéro d’identification […]

Disponible sur: veille.portail-rgpd.com

Partenaires


Logo du M2 DNUM
Retour en haut