Qu'est-ce qui s'applique en Europe et au Royaume-Uni ?
Réponse courte : le RGPD de l'UE et le UK GDPR, qui suivent des trajectoires très proches. Les contrôles pratiques sont identiques ; la principale divergence porte sur l'instrument qui encadre les transferts internationaux — les clauses contractuelles types (SCC) de l'UE par rapport à l'IDTA ou à l'Addendum du Royaume-Uni.
Les deux régimes
| RGPD de l'UE | UK GDPR + DPA 2018 | |
|---|---|---|
| Autorité de contrôle | Autorités nationales de protection des données (DPA) / CEPD | Information Commissioner's Office (ICO) |
| Instrument de transfert | Clauses contractuelles types de l'UE (SCC) | International Data Transfer Agreement, ou Addendum britannique aux SCC de l'UE |
| Principes, bases légales, obligations des sous-traitants | Substantiellement identiques | Substantiellement identiques |
Ce que cela signifie en pratique
Les organisations opérant dans les deux juridictions doivent satisfaire aux deux régimes, mais les contrôles sous-jacents se recoupent presque entièrement. Le travail d'évaluation des fournisseurs réalisé pour l'un s'applique à l'autre, moyennant le remplacement de l'instrument de transfert.
Pourquoi les autres régimes de ce guide comptent également ici
Le RGPD est le modèle sur lequel se sont fondées la plupart des nouvelles lois de protection des données dans le monde. Bahreïn et Oman le reproduisent fidèlement ; le Kenya, le Nigeria et l'Afrique du Sud en empruntent la structure. Le travail effectué pour se conformer au RGPD est rarement perdu ailleurs — c'est pourquoi les organisations opérant sur plusieurs de ces marchés évaluent généralement leurs fournisseurs par rapport au régime applicable le plus strict plutôt que séparément pour chacun.
Le détail par pays figure dans les Guides de conformité par pays.