Ce que le Brexit a changé
Lorsque le Royaume-Uni a quitté l'Union européenne le 31 janvier 2020, il a emporté le RGPD avec lui – en quelque sorte. Le Royaume-Uni a repris le RGPD de l'UE dans son droit interne sous le nom de « RGPD britannique » (UK GDPR) et l'a complété par le Data Protection Act 2018. Résultat : des exigences très similaires, mais désormais sous juridiction britannique.
Pour les entreprises, cela a créé une nouvelle difficulté : les transferts de données. Les organisations de l'UE qui transfèrent des données vers le Royaume-Uni ont besoin de décisions d'adéquation ou de mécanismes de transfert appropriés. Les organisations britanniques qui traitent des données de résidents de l'UE doivent respecter les deux régimes.
Mais que se passe-t-il si les données n'ont jamais franchi de frontière ?
Les exigences clés du RGPD britannique
Le RGPD britannique reprend le RGPD de l'UE, avec ces principes fondamentaux :
- Base légale : Vous devez disposer d'une base légale valable pour le traitement (consentement, contrat, obligation légale, intérêts vitaux, mission d'intérêt public ou intérêts légitimes) – article 6 du RGPD britannique
- Minimisation des données : Ne collectez que ce qui est nécessaire aux finalités déterminées – article 5(1)(c)
- Limitation des finalités : N'utilisez les données que pour les finalités pour lesquelles vous les avez collectées – article 5(1)(b)
- Limitation de la conservation : Ne conservez pas les données plus longtemps que nécessaire – article 5(1)(e)
- Sécurité : Mettez en œuvre des mesures techniques et organisationnelles appropriées – article 32
- Responsabilité : Démontrez votre conformité par la documentation – article 5(2)
Les attentes de l'ICO en matière de mesures techniques
L'Information Commissioner's Office (ICO) publie des orientations précises sur le chiffrement et les mesures de sécurité. Ses orientations « Security » insistent sur plusieurs points :
- Chiffrement au repos et en transit : Les données doivent être chiffrées lorsqu'elles sont stockées et transmises
- Pseudonymisation : Séparer les données des identifiants directs réduit le risque
- Contrôles d'accès : Limiter les personnes qui peuvent accéder aux données personnelles
- Tests réguliers : Tester régulièrement les mesures de sécurité, et après tout incident
L'architecture de ZeyroVault contourne ce travail plutôt que de le remplir : il n'existe aucune copie côté serveur à chiffrer, à pseudonymiser ou à contrôler. Les données restent sur l'appareil de l'utilisateur, protégées par le modèle de sécurité de son propre navigateur.
La solution aux transferts transfrontaliers
L'un des principaux défis de l'après-Brexit reste les transferts internationaux de données. Les organisations britanniques qui envoient des données vers l'UE ont besoin d'une décision d'adéquation. Les organisations de l'UE qui envoient des données vers le Royaume-Uni ont besoin de mécanismes de protection. Tout le monde a besoin de documentation.
Le traitement côté client écarte ce problème pour les données saisies :
Aucun transfert : Les données ne quittent jamais l'appareil de l'utilisateur ; aucun transfert international n'a donc lieu.
Aucune donnée fournie par l'utilisateur : ZeyroVault ne collecte, ne stocke ni ne traite les données saisies ; la gestion des journaux d'accès par notre hébergeur est décrite dans notre politique de confidentialité.
Contrôle de l'utilisateur : L'utilisateur conserve un contrôle total sur ses données pendant tout le traitement.
La différence compte en pratique. Le RGPD britannique définit le « traitement » comme toute opération effectuée sur des données personnelles ; lorsque ces opérations ont lieu dans le navigateur de l'utilisateur et qu'aucune donnée personnelle n'atteint vos systèmes, il n'y a pas de collecte dans laquelle une demande pourrait puiser. La portée de tout cela dans vos propres registres relève de votre appréciation et de celle de vos conseils.
Notification des violations : ce que vous n'avez pas à déclarer
En vertu de l'article 33 du RGPD britannique, les organisations doivent notifier les violations de données personnelles à l'ICO dans les 72 heures. Un défaut de notification peut entraîner des amendes allant jusqu'à 8,7 millions de livres sterling ou 2 % du chiffre d'affaires mondial.
Mais une violation n'a d'importance que si des données personnelles sont en jeu. Avec des outils zéro connaissance :
Aucune donnée fournie par l'utilisateur : Nous ne stockons ni noms, ni adresses e-mail, ni autres données saisies. Les journaux d'accès liés à l'hébergement sont traités par notre fournisseur de CDN et décrits dans notre politique de confidentialité.
Aucun risque de violation : Une compromission de nos systèmes ne révélerait aucune donnée utilisateur, puisque nous n'en détenons aucune.
Rien à compromettre de notre côté : si aucune donnée personnelle n'atteint nos systèmes, notre côté ne détient rien qu'une violation pourrait exposer. Vos propres obligations dépendent toujours des données que vous détenez ailleurs.
Cela réduit fortement la charge et les coûts liés au traitement des violations.
Questions fréquentes
Quelle est la différence entre le RGPD britannique et le RGPD de l'UE ?
Sur le fond, très peu. Le RGPD britannique est essentiellement le RGPD de l'UE figé au moment du Brexit, avec des modifications mineures. Les deux exigent une base légale de traitement, des droits pour les personnes concernées, la notification des violations et une responsabilité documentée. Les différences principales sont juridictionnelles : le RGPD britannique est appliqué par l'ICO, s'applique aux résidents britanniques et renvoie au droit britannique. Le RGPD de l'UE est appliqué par les autorités nationales de protection des données, s'applique aux résidents de l'UE et renvoie au droit européen.
Ai-je besoin d'une décision d'adéquation pour les outils ZeyroVault ?
Non. Les décisions d'adéquation concernent les transferts de données entre juridictions. Comme les outils ZeyroVault traitent les données entièrement côté client, aucun transfert de données n'a lieu entre votre organisation et la nôtre — les données restent sur l'appareil de l'utilisateur pendant tout le traitement. Savoir si cela supprime une question de transfert dans vos propres registres relève de votre appréciation et de celle de vos conseils.
Dois-je m'enregistrer auprès de l'ICO si j'utilise des outils zéro connaissance ?
L'enregistrement auprès de l'ICO dépend de votre statut de « responsable du traitement » au sens du RGPD britannique. Si votre seul traitement de données personnelles passe par des outils côté client dont vous n'accédez jamais aux données, vous n'êtes peut-être pas responsable de ce traitement. En revanche, si vous traitez des données personnelles par d'autres moyens (bases clients, listes de diffusion, etc.), l'enregistrement est probablement requis. Les frais d'enregistrement, de 40 à 2 900 livres sterling, dépendent de l'ensemble de vos activités de traitement, et pas seulement de l'usage des outils.
Ai-je besoin d'une analyse d'impact (AIPD) pour les outils zéro connaissance ?
Probablement pas. Les AIPD sont exigées pour les traitements à risque élevé au titre de l'article 35 du RGPD britannique. Les outils zéro connaissance réduisent le risque par nature, puisqu'ils éliminent la collecte de données. Cependant, si vous combinez ces outils avec d'autres traitements à risque élevé (surveillance systématique, traitement de données sensibles à grande échelle), une AIPD pour le projet global peut rester requise. Concentrez alors l'analyse sur les éléments à risque élevé, en notant la réduction de risque apportée par les composants zéro connaissance.
Références
Ce guide s'appuie sur le cadre juridique britannique et sur les orientations de l'ICO :
Mention légale et exactitude des dispositions citées
Les informations de cette page sont fournies à titre d'information générale uniquement et ne constituent pas un avis juridique. Les lois, règlements et interprétations administratives évoluent dans le temps, et les dispositions citées ci-dessus résument les règles applicables. Le texte faisant foi est la version officielle publiée par l'autorité compétente (par exemple, l'eCFR et le BIS pour les États-Unis, EUR-Lex, ou les journaux officiels des autres juridictions). ZeyroVault a révisé cette page le 13 août 2026 et prévoit de la réviser périodiquement, mais ne peut garantir qu'elle reflète les règles les plus récentes au moment où vous la lisez. Consultez un professionnel qualifié pour votre situation particulière.