Droit d'Opposition RGPD
conformiteDéfinition
Le droit d'opposition, consacré à l'article 21 du RGPD, permet aux personnes concernées de s'opposer à tout moment, pour des raisons tenant à leur situation particulière, au traitement de leurs données fondé sur l'intérêt légitime (article 6 §1 e ou f). En cas d'opposition, le responsable de traitement doit cesser le traitement, sauf à démontrer qu'il existe des motifs légitimes impérieux pour le traitement qui prévalent sur les intérêts et droits de la personne, ou pour la constatation, l'exercice ou la défense de droits en justice. Le droit d'opposition au marketing direct est absolu : lorsqu'une personne s'y oppose, le responsable doit cesser ce traitement sans délai et sans possibilité d'invoquer des motifs légitimes impérieux. Cette exception reflète la priorité accordée au respect de la vie privée dans le contexte des communications commerciales non sollicitées. Le droit d'opposition au profilage suivi d'une décision automatisée est également prévu par l'article 22 du RGPD : les personnes peuvent s'opposer à faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques les concernant ou les affectant de manière significative. En pratique, la personne n'a pas à justifier précisément sa situation particulière dans sa demande d'opposition, mais doit invoquer des raisons tenant à celle-ci. Le responsable peut alors demander des précisions pour évaluer le caractère fondé de l'opposition. Le délai de réponse est d'un mois (prorogeable à trois mois). Le responsable doit informer les personnes de leur droit d'opposition au plus tard lors du premier contact, de manière claire et distincte de toute autre information. Cette information doit être présentée de manière compréhensible et accessible, notamment dans les mentions d'information et la politique de confidentialité.
Droit d'opposition général et marketing direct
L'article 21 §1 du RGPD accorde un droit d'opposition à tout traitement fondé sur l'intérêt légitime (art. 6 §1 f) ou la mission d'intérêt public (art. 6 §1 e), pour des raisons tenant à la situation particulière de la personne. L'opposition n'est pas automatiquement accordée : le responsable peut la refuser s'il démontre des motifs légitimes impérieux prévalant sur les intérêts de la personne.
L'opposition au marketing direct (art. 21 §2) est absolue : aucun motif ne peut justifier le maintien du traitement après une opposition. Le responsable doit cesser immédiatement et ne peut pas invoquer d'intérêt légitime supérieur. Cette règle s'applique au profilage effectué à des fins de marketing direct.
Opposition au profilage et décision automatisée
L'article 22 du RGPD crée un droit spécifique à ne pas faire l'objet de décisions fondées exclusivement sur un traitement automatisé (y compris le profilage) ayant des effets juridiques ou des effets significatifs similaires. Ce droit couvre les décisions automatisées en matière de crédit, d'emploi, de tarification d'assurance ou de scoring.
Des exceptions existent : la décision automatisée est autorisée si elle est nécessaire à la conclusion ou à l'exécution d'un contrat, si elle est autorisée par la loi, ou si elle est fondée sur le consentement explicite. Dans ces cas, le responsable doit mettre en place des mesures appropriées : droit à l'intervention humaine, droit d'exprimer son point de vue, droit de contester la décision.
Mise en œuvre opérationnelle
Le droit d'opposition doit être communiqué au plus tard lors du premier contact avec la personne, de manière claire et distincte. Pour les traitements d'email marketing, un lien de désabonnement fonctionnel dans chaque communication est la mesure minimale. Pour les traitements de profilage, un mécanisme opt-out accessible dans l'espace client est attendu.
Le traitement d'une opposition nécessite : réception et accusé de réception, évaluation du bien-fondé (motifs légitimes impérieux ?), décision documentée, cessation du traitement si l'opposition est acceptée (ou maintien motivé si refusée), et réponse à la personne dans le délai d'un mois.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h