Article 11

Traitement ne nécessitant pas l'identification

1. Si les finalités pour lesquelles des données à caractère personnel sont traitées n’imposent pas ou n’imposent plus au responsable du traitement d’identifier une personne concernée, celui-ci n’est pas tenu de conserver, d’obtenir ou de traiter des informations supplémentaires pour identifier la personne concernée à la seule fin de respecter le présent règlement.

2. Lorsque, dans les cas visés au paragraphe 1 du présent article, le responsable du traitement est à même de démontrer qu’il n’est pas en mesure d’identifier la personne concernée, il en informe la personne concernée, si possible. En pareils cas, les articles 15 à 20 ne sont pas applicables, sauf lorsque la personne concernée fournit, aux fins d’exercer les droits que lui confèrent ces articles, des informations complémentaires qui permettent de l’identifier.

Qu'est-ce que ça veut dire?

En substance, l’article 11 stipule que si vous pouvez atteindre votre objectif sans identifier des personnes spécifiques, vous n’êtes pas obligé de continuer à stocker leurs données ou de passer par des étapes supplémentaires pour déterminer leur identité en premier lieu.

Imaginez que vous souhaitiez mener une enquête sur l’engagement des salariés. Votre objectif est de recueillir des commentaires sincères sur la culture du lieu de travail, la gestion et les niveaux de satisfaction. Pour encourager les réponses honnêtes, vous avez conçu l’enquête de manière à ce qu’elle soit anonyme. Vous ne collectez pas de noms ou d’autres informations personnellement identifiables.

Étant donné que votre objectif ne nécessite pas de relier les réponses à des personnes spécifiques, l’article 11 stipule que vous n’êtes pas tenu de mettre en œuvre des mesures supplémentaires pour établir l’identité des répondants.

Si un répondant à l’enquête de l’exemple précédent devait exercer ses droits en vertu du RGPD, sa capacité à le faire serait limitée parce que l’enquête a été menée de manière anonyme.

Toutefois, l’article 11 prévoit une exception à cette règle. Si un répondant souhaite exercer ses droits et fournit suffisamment d’informations supplémentaires pour être identifié, l’entreprise sera alors obligée de répondre à sa demande.

Elle renforce l’idée que les entreprises ne devraient pas collecter plus de données personnelles que ce qui est strictement nécessaire, et elle peut faire gagner du temps et des ressources aux organisations en évitant ces étapes d’identification inutiles.

Formation de sensibilisation

Veillez à ce que l’ensemble de votre entreprise dispose de la formation de sensibilisation nécessaire sur les bases du RGPD et de la sécurité informatique.

Discover

About

Get Started within 24 hours.

Once you have submitted your details, you’ll be our top priority!