Déroulement de la formation
Les modules qui composent la formation ont été soigneusement choisis pour vos offrir une compréhension complète des enjeux de la protection des données, des évolutions récentes, de la réflexion juridique sous-jacente et de la sécurité informatique.
Vous étudierez également de nombreux cas pratiques, largement intégrés dans la formation.
Module(s) obligatoire(s)
Le module 1 est une introduction générale à la protection des données. Le Professeur Métille y présente d’abord les différentes sources légales, les définitions et les principaux acteurs. Il analyse ensuite les principes fondamentaux qui régissent tout traitement de données, ainsi que les notions d’atteinte et de justification du traitement et/ou de l’atteinte. Le module permet aux étudiant-e-s d’identifier le droit applicable à une situation donnée. Ces dernier-ères pourront également vérifier le respect des principes, et cas échéant argumenter une justification au traitement et/ou à l’atteinte. Ce module constitue également la base introductive pour les autres modules, notamment au niveau de la terminologie.
Bibliographie minimale :
Loi fédérale sur la protection des données (LPD), en particulier les art. 1 à 7, 10a, 12 à 18b et 25.
Règlement général sur la protection des données (RGPD), en particulier les art. 1 à 14.
Sylvain Métille et Yasmine Arasteh, «Le Règlement général sur la protection des données et les assureurs privés suisses», in Annales SDRCA 2018, pp. 107-138.
Bird & Bird, Guide sur le Règlement Européen relatif à la protection des données personnelles, avril 2017, en particulier pp. 1 à 28.
Le module 2 présente et décrit en détails les obligations qui reviennent au responsable du traitement des données personnelles. Le but est d’offrir aux étudiant-e-s une vue complète et pratique de ces obligations, afin qu’ils comprennent leurs responsabilités en tant que professionnels en protection des données et informent leur employeur et/ou clients. La vue d’ensemble ainsi donnée par Me Raedler s’inscrit tant sous l’angle du droit suisse (actuel, avec la LPD, et futur avec le pLPD) que du droit européen (RGPD). Par des exemples concrets, des modèles de document et des exercices pratiques, le module permet de maîtriser des obligations parfois difficiles à identifier seul.
Bibliographie minimale :
- Loi fédérale sur la protection des données (LPD).
- Projet de Loi fédérale sur la protection des données, dans son état au jour du cours (pLPD).
- Règlement général sur la protection des données (RGPD).
Le module 3 développe les différents droits inhérents à la personne relatifs à la protection de ses données personnelles, lesquels vont du droit d’accès à ses données au droit de rectification et de limitation du traitement en passant par le droit à la portabilité et par le droit d’opposition. Titulaire d’une grande expérience en matière de protection des données, le Professeur Cottier enseigne aux étudiant-e-s les différents droits dont ils/elles peuvent se prévaloir en tant qu’individus mais également, les droits que les responsables de traitement doivent respecter. L’objectif du module est ainsi de permettre aux futurs professionnels de la protection des données de connaitre le cadre juridique des prérogatives de la personne concernée et les voies de droits qui y sont associées.
Bibliographie minimale :
Manuel de droit européen en matière de protection des données (Agence des droits fondamentaux de l’Union européenne et Conseil de l’Europe, 2018), pp. 227-278.
Le module 4 illustre les différentes autorités de contrôle de protection des données en Suisse et en Europe, sous l’angle du droit suisse et du droit européen (RGPD). Madame Lennman, en tant que déléguée aux affaires internationales et à la Francophonie du Préposé fédéral à la protection des données et à la transparence (PFPDT) transmet aux étudiants son expérience en tant que collaboratrice de l’autorité de contrôle fédérale et les diverses missions associées à une telle autorité. Le module introduit également les pouvoirs des autorités de contrôle ainsi que les mesures et sanctions qu’elles peuvent déployer. L’objectif du module est de permettre aux étudiant-e-s de connaître les différentes autorités de protection des données, la manière dont elles collaborent entre elles ainsi que d’avoir une vue d’ensemble des différentes sanctions et procédures applicables.
Bibliographie minimale
- Loi fédérale sur la protection des données (LPD)
- Règlement général sur la protection des données (RGPD)
- Convention pour la protection des données à caractère personnel (STE N°108)
Le module 5 propose une approche pratique de la mise en œuvre des mesures de sécurité organisationnelles et techniques au sein d’une organisation. Les éléments de gouvernance de l’information sont mis en perspective, notamment en matière de gestion des risques cyber ainsi que des exigences légales en matière de conformité. Au travers d’exemples concrets, les étudiants auront la possibilité de se confronter au rôle de DPO.
Bibliographie minimale :
- Support de cours GRC & Sécurité IT Stéphane Droxler
- Lignes directrices concernant les délégués à la protection des données (DPD), WP243.rev.01: ec.europa.eu/newsroom/article29/news-overview.cfm
- Lignes directrices sur la notification de violations de données à caractère personnel en vertu du règlement (UE) 2016/679, WP 250rev.01: edpb.europa.eu/system/files/2022-09/edpb_guidelines_012021_pdbnotification_adopted_fr.pdf
Bibliographie additionnelle :
- Board Principles for Cyber Resilience, World Economic Forum: www.weforum.org/whitepapers/advancing-cyber-resilience-principles-and-tools-for-boards
- Normes minimales pour les TIC : www.bwl.admin.ch/bwl/fr/home/themen/ikt/ikt_minimalstandard.html
- Les cadres de références www.cnil.fr/fr/les-cadres-de-reference
Ce module est structuré de la manière suivante:
1. Distinction privé - public
2. L’exigence de la base légale
3. Le devoir d’information étendu
4. L’applicabilité éventuelle du RGPD aux administrations publiques
5. La communication de données personnelles
6. Le registre des fichiers
7. Le secret de fonction
8. Le principe de transparence (LTrans)
9. L’archivage
Les learning outcomes sont:
- Appréhender les principes et les règles applicables au secteur public, en particulier en matière de communication de données personnelles.
- Comprendre la notion de fichier, ainsi que les finalités et le fonctionnement du registre des fichiers (déclaration, exceptions à l’obligation de déclarer, etc.).
- Mémoriser les aspects touchant spécifiquement les administrations publiques, soit le secret de fonction, le principe de transparence et l’archivage.
- Sélectionner le cadre juridique applicable à une situation donnée (notamment en fonction des acteurs et de la tâche dévolue).
- Différencier les principes applicables au secteur public de ceux applicables au secteur privé.
- Vérifier si les principes et les règles applicables sont respectés.
- Identifier concrètement les problématiques auxquelles le secteur public pourrait être confronté, notamment en lien avec l’utilisation des technologies de l’information.
- Déterminer quel est le cadre légal applicable et déterminer à qui s’adresser en cas de doute.
- Analyser une situation juridique et se poser des questions pertinentes.
- Construire une argumentation respectant un traitement de données conforme aux principes de protection des données.
Bibliographie minimale :
Loi fédérale du 19 juin 1992 sur la protection des données (LPD ; RS 235.1).