Édition

Ceci est une édition permanente. Elle reprend le briefing tel que publié à cette date et ne change pas.

L'EDPB publie les lignes directrices finales sur le traitement des données à caractère personnel avec les technologies blockchain

Le Comité européen de la protection des données (EDPB) a publié ses lignes directrices finales sur le traitement des données à caractère personnel via les technologies blockchain le 27 août 2026, précisant que les participants déterminant les finalités et les moyens du traitement des données à caractère personnel sur une blockchain seront généralement considérés comme des responsables du traitement. Ces lignes directrices fournissent un cadre aux organisations envisageant l'utilisation de la technologie blockchain, décrivant les considérations clés de conformité au GDPR pour les activités de traitement prévues. Elles soulignent que le stockage de données à caractère personnel sur une blockchain doit être évité s'il est en conflit avec les principes de protection des données.

Les lignes directrices de l'EDPB, adoptées en vertu de l'Article 70 (1)(e) du Règlement 2016/679/UE, fournissent des orientations pratiques aux responsables du traitement qui envisagent d'utiliser la technologie blockchain. Elles détaillent que les rôles et responsabilités des différents acteurs dans un traitement lié à la blockchain nécessitent une évaluation dès la conception, en tenant compte d'éléments tels que la structure des données des blocs, les rôles des parties prenantes, les algorithmes de consensus et les mécanismes de gouvernance. Le document souligne l'importance de la protection des données dès la conception et par défaut, ainsi que des mesures organisationnelles et techniques adéquates, y compris les techniques de minimisation des données et de gestion des données à caractère personnel.

Les lignes directrices abordent l'interaction entre les aspects techniques de la blockchain et les principes de protection des données en vertu de l'Article 5 du GDPR, en particulier en ce qui concerne la transparence, la rectification et l'effacement. Elles soulignent également la nécessité de réaliser une analyse d'impact relative à la protection des données (AIPD) avant de mettre en œuvre un traitement basé sur la blockchain, fournissant des aspects clés pour une AIPD structurée. L'Annexe A propose des recommandations concises pour les organisations mettant en place un tel traitement.

La nature distribuée et souvent immuable de la technologie blockchain présente des défis uniques pour l'application des cadres traditionnels de protection des données, nécessitant des orientations spécifiques de la part des régulateurs.

Article 70 (1)(e) of Regulation 2016/679/EU

Qui cela engage
Les organisations et les individus impliqués dans la conception, le développement ou le déploiement de solutions blockchain qui traitent des données à caractère personnel au sein de l'UE sont liés par ces lignes directrices.
Ce qui a changé
L'EDPB a clarifié que les participants déterminant les finalités et les moyens du traitement des données à caractère personnel sur une blockchain seront généralement considérés comme des responsables du traitement, comme indiqué dans leurs lignes directrices finales publiées le 27 août 2026.
Ce qu'il faut vérifier
Les organisations devraient consulter l'Annexe A des lignes directrices pour un ensemble de recommandations concises sur la mise en place d'un traitement basé sur la blockchain.
Ce que cela ne signifie pas
Ces lignes directrices ne signifient pas que tout traitement blockchain est intrinsèquement non conforme au GDPR, mais fournissent plutôt un cadre pour atteindre la conformité.

À transmettre à votre équipe

Le Comité européen de la protection des données a publié des lignes directrices finales le 27 août 2026, indiquant que les participants déterminant les finalités et les moyens du traitement des données à caractère personnel sur une blockchain seront généralement considérés comme des responsables du traitement, affectant toutes les organisations utilisant la technologie blockchain qui traite des données à caractère personnel.

La question du jour

Une organisation opérant dans l'UE utilise une blockchain publique pour enregistrer des transactions qui incluent des données personnelles hachées. Selon les lignes directrices de l'EDPB, quelle est l'étape initiale la plus appropriée pour assurer la conformité au RGPD ?

  1. Supposer que tous les participants sont des responsables conjoints du traitement et mettre en œuvre un accord de responsable conjoint du traitement.
  2. Mener une analyse d'impact relative à la protection des données (AIPD) approfondie pour identifier les rôles et les risques.
  3. Chiffrer toutes les données personnelles avant de les hacher et de les stocker directement sur la blockchain.
  4. Obtenir le consentement explicite de toutes les personnes concernées pour le stockage immuable de leurs données.

Répondre à cette question sur le site

À savoir également

  1. L'IAPP souligne l'impact du Cyber Resilience Act sur les notifications d'incidents dans l'UE

    Les organisations opérant dans l'UE, en particulier celles du secteur de la santé et des technologies médicales, doivent mettre à jour leurs plans de réponse aux incidents pour tenir compte des obligations de signalement supplémentaires et des complexités introduites par le Cyber Resilience Act.

  2. Un tribunal brésilien déclare illégal le traitement des données immobilières à des fins de prospection sans consentement

    Les sociétés immobilières brésiliennes et toute organisation se livrant au marketing direct doivent s'assurer qu'elles disposent d'une base légale valide, telle qu'un consentement explicite, pour le traitement des données à caractère personnel à des fins de prospection en vertu de la LGPD.

  3. Il s'avère que les Britanniques aimeraient bien que leurs messages privés restent privés

    Cet article de The Register souligne la préoccupation publique persistante au Royaume Uni concernant la confidentialité des communications personnelles, ce qui peut influencer les débats réglementaires autour du chiffrement de bout en bout et de l'accès gouvernemental.

  4. Serviço, risco e regulação no Marco Civil da Internet

    Cette analyse de JOTA donne un aperçu de la manière dont l'ANPD brésilienne pourrait interpréter et appliquer le Marco Civil da Internet, façonnant potentiellement les exigences réglementaires pour les fournisseurs de services numériques en fonction de leurs risques inhérents.

  5. Sony Music et Warner Chappell poursuivent Anthropic

    Ce procès intenté par Sony Music et Warner Chappell contre Anthropic signale une escalade de la bataille juridique concernant la violation du droit d'auteur et l'utilisation non autorisée d'œuvres créatives dans la formation de modèles d'IA, impactant le paysage de la gouvernance de l'IA.

Compilé ce matin là à partir de sources officielles, judiciaires et réglementaires. Les sources primaires sont liées sur chaque sujet.