Les enjeux RGPD dans le transport terrestre & la logistique
1. Le cadre légal
La réglementation RGPD renvoie aux dispositions contenues dans le « Règlement Général sur la Protection des Données », ainsi que dans le droit français en vigueur. Les règles en matière de protection des données en France sont ainsi le fruit de textes européens et nationaux.
OBJECTIF : encadrer le traitement des données personnelles sur le territoire de l’Union européenne et harmoniser les règles en Europe en offrant un cadre juridique unique aux professionnels.
- « Données personnelles » => Toute information se rapportant à une personne physique directement identifiée ou identifiable (nom ou prénom), ou indirectement (n° client ou de Sécurité Sociale, téléphone, adresse email, adresse postale…).
- « Traitement » des données => Toute opération ou ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données personnelles (collecte, enregistrement, organisation, conservation, modification, extraction, consultation, utilisation, communication, effacement ou destruction de données).
Les données personnelles doivent être collectées, traitées et conservées selon des modalités encadrées, notamment :
- Collectées à des fins déterminées, explicites et légitimes et de façon adéquate, pertinente et limitée à ce qui est nécessaire
- Traitées de manière licite, loyale, transparente et de façon à garantir une sécurité appropriée des données, etc.
Les personnes physiques doivent être informées des conditions dans lesquelles sont collectées, traitées et conservées leurs données personnelles, notamment :
- du type de données personnelles détenues sur elles
- de la finalité du traitement de leurs données
- de la durée de conservation des données, etc.
2. La réglementation RGPD dans le transport et la logistique
Qu’en est-il des obligations incombant aux opérateurs de transports terrestres effectuées en « B to B » et/ou « B to C » sans être en lien direct avec le destinataire et, éventuellement, l’expéditeur ?
Opérations de transports terrestres avec pour seul interlocuteur un donneur d’ordres qui n’est pas le destinataire (transporteur), n’est ni l’expéditeur, ni le destinataire (commissionnaire, transitaire ou transporteur sous-traitant) ==> Les données personnelles des personnes physiques sont transmises, sans leur consentement, aux opérateurs par le donneur d’ordres. ==> Les opérateurs n’informent pas les personnes physiques des conditions dans lesquelles sont collectées, traitées et conservées leurs données personnelles
SANCTION en cas de violation de la réglementation RGPD : la CNIL peut infliger des amendes à la suite d’enquêtes, généralement diligentées en réponse aux plaintes de personnes physiques – jusqu’à 10 M € ou 20 M € ou jusqu’à 2 % ou 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent de la société.
3. Recommandations
MESURES CONTRACTUELLES : le contrat passé avec le donneur d’ordres doit définir les conditions dans lesquelles les opérateurs traitent les données personnelles des destinataires et, si nécessaire, des expéditeurs (durée, nature, finalité du traitement, type de données traitées, catégories de personnes concernées, obligations du responsable de traitement (donneur d’ordres).
MESURES INTERNES : la mise en place et la tenue, en interne, d’un registre des activités de traitement de données personnelles, la désignation d’un délégué à la protection des données personnelles (facultative, sauf lorsque la réglementation l’exige), la formation de leur personnel sur la collecte et le traitement de données personnelles, la mise en œuvre d’une politique de sécurisation des données personnelles et la gestion des éventuelles violations…
- Règlement UE n° 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (volet européen)
- Loi n°78-17 Informatique et Libertés du 6 janvier 1978 telle que mise à jour après l’entrée en vigueur du règlement RGPD et décret d’application n°2019-536 du 29 mai 2019 (volet français).