SERVICE PUBLIC FEDERAL STRATEGIE ET APPUI 18 DECEMBRE 2023. - Circulaire n° 714. - Traitement des données à caractère personnel. - Rappel du cadre juridique et recommandations Aux services publics fédéraux et aux services qui en dépendent, au Ministère de la Défense, ainsi qu'aux personnes morales de droit public appartenant à la fonction publique administrative fédérale telle que définie à l'article 1er de la loi du 22 juillet 1993 portant certaines mesures en matière de fonction publique. Chers collègues, Madame, Monsieur, La présente circulaire entend rappeler le cadre juridique général en matière de protection des données à caractère personnelle, ainsi qu'examiner les cas particuliers de la publication d'actes administratifs à portée individuelle et du traitement de données concernant la santé. 1. Cadre juridique général Le Règlement Général sur la Protection des Données (ci-après « RGPD »), entré en vigueur le 25 mai 2018, établit des règles relatives à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et des règles relatives à la libre circulation de ces données. Le RGPD définit les données à caractère personnel comme toute information se rapportant à une personne physique identifiée ou identifiable. A titre d'exemples, on peut citer : un numéro de registre national, un nom, une photo, un numéro de sécurité sociale, une plaque d'immatriculation, une adresse postale, une adresse e-mail, un numéro de téléphone, des données de localisation, un identifiant en ligne (adresse IP par exemple), un enregistrement vocal, ou encore les éléments spécifiques à l'identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale. Le traitement de données à caractère personnel est défini comme toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des données ou des ensembles de données à caractère personnel, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la limitation, l'effacement ou la destruction. Le responsable du traitement est la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement. Le responsable du traitement est responsable du respect des principes suivants : 1° Licéité, loyauté, transparence : les données à caractère personnel doivent être traitées de manière licite, loyale et transparente au regard de la personne concernée ;2° Limitation des finalités : les données à caractère personnel doivent être collectées pour des finalités déterminées, explicites et légitimes, et ne pas être traitées ultérieurement d'une manière incompatible avec ces finalités ;3° Minimisation des données : les données à caractère personnel doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées ;4° Exactitude : les données à caractère personnel doivent être exactes et, si nécessaire, tenues à jour ;5° Limitation de la conservation : les données à caractère personnel doivent être conservées sous une forme permettant l'identification des personnes concernées pendant une durée n'excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées ;6° Intégrité et confidentialité : les données à caractère personnel doivent être traitées de façon à garantir une sécurité appropriée des données à caractère personnel, y compris la protection contre le traitement non autorisé ou illicite ou contre la perte, la destruction ou les dégâts d'origine accidentelle, à l'aide de mesures techniques ou organisationnelles appropriées.2. Cas particulier de la publication d'actes administratifs à portée individuelle a.Application concrète Les actes administratifs à portée individuelle, tels que les arrêtés de nomination, de promotion, de désignation à une fonction de management, de mobilité, de démission, de mise à la retraite, etc. contiennent toute une série de données à caractère personnel au sens du RGPD. La publication de tels arrêtés est considérée comme un traitement de données à caractère personnel. C'est le service fédéral employeur qui détermine les finalités et les moyens de ce traitement : c'est donc lui le responsable du traitement des données à caractère personnel. Dès lors, les principes du RGPD s'imposent au service fédéral employeur, dont notamment le principe de minimisation des données à caractère personnel. Cela implique que le service fédéral employeur doit limiter la publication des données à caractère personnel à ce qui est strictement nécessaire. b. Recommandations Les arrêtés de nomination, de promotion, de désignation à une fonction de management, de mobilité, de démission, de mise à la retraite, etc. doivent être publiés par extraits, sans faire apparaitre des données à caractère personnel superflues telles que le numéro de registre national, les raisons de la démission (sanction disciplinaire, demande de l'agent, etc.), l'adresse postale, le numéro de sécurité sociale, etc. de la personne concernée. En revanche, les données à caractère personnel suivantes peuvent être reprises dans les extraits d'arrêtés à portée individuelle : le prénom, le nom, le niveau, la classe ou le grade, le service public, le titre de la fonction et le rôle linguistique. c. Modèles d'extraits d'arrêtés de nomination, de mobilité, de promotion et de démission Les services fédéraux qui publient des arrêtés à portée individuelle peuvent utiliser les modèles d'extraits ci-dessous, conformes au RGPD. Pour un arrêté de nomination : Par arrêté royal du [jj mois aaaa], [Prénom NOM], est nommé(
Explication IA à partir du texte officiel de la loi. Indicatif, ne remplace pas un conseil juridique.