La loi sur le traitement des données personnelles (POPI) est désormais pleinement en vigueur en Afrique du Sud
Après un retard dans l'entrée en vigueur de la loi POPI dû à la pandémie de COVID-19, la loi est entrée pleinement en vigueur le 1er juillet. Toutes les organisations sud-africaines doivent désormais se conformer à la loi POPI.
Qu'est-ce que POPI ?
La loi POPI (Processing of Personal Information Act) est une étape importante en Afrique du Sud pour le droit à la vie privée et la protection des données contre les failles de sécurité, la discrimination et le vol.
Nous résumons ci-dessous les principaux aspects de la loi, ainsi qu'une comparaison avec le Règlement général sur la protection des données (RGPD) qui s'applique dans l'ensemble de l'UE, et les actions requises pour garantir que votre organisation est conforme à la loi POPI :
Principaux points de la loi :
- Responsabilité
- Toutes les informations personnelles doivent être traitées légalement et d'une manière raisonnable qui ne porte pas atteinte à la vie privée de la personne concernée.
- Limitation de la transformation
- Les données à caractère personnel ne peuvent être traitées que si elles sont nécessaires aux fins indiquées et doivent être pertinentes et non excessives.
- Les informations personnelles ne peuvent être traitées que dans des circonstances particulières (décrites dans la loi).
- La preuve du consentement doit être apportée.
- Le consentement peut être retiré.
- Les informations personnelles doivent être collectées directement auprès de la personne concernée (des exceptions s'appliquent).
- Spécification de l'objet
- Les informations personnelles ne peuvent être collectées que dans un but spécifique, explicitement défini et légal, lié à la fonction ou à l'activité de l'utilisateur.
- Le sujet doit être informé de l'objectif de la collecte d'informations.
- Les enregistrements d'informations personnelles ne peuvent être conservés que pendant la période nécessaire à la réalisation de l'objectif pour lequel les informations ont été collectées (des exemptions s'appliquent).
- Passé ce délai, les documents doivent être détruits ou effacés dès que cela est raisonnablement possible.
- Limitation de la transformation
- Le traitement ultérieur des informations personnelles n'est autorisé que s'il est lié à la finalité pour laquelle les informations ont été collectées à l'origine.
- Qualité de l'information
- L'utilisateur doit s'assurer que les informations personnelles sont complètes, exactes, non trompeuses et mises à jour si nécessaire.
- Ouverture
- La documentation de toutes les opérations de transformation doit être conservée.
- Lorsque des informations personnelles sont traitées, la personne concernée doit en être informée. Elle doit être informée
- Les informations collectées
- Source de l'information, si elle n'a pas été collectée auprès de la personne concernée
- Nom et adresse du responsable
- La finalité de la collecte des informations
- Obligatoire ou volontaire
- Conséquences de l'absence d'information
- Toute loi applicable autorisant ou exigeant la collecte d'informations
- Toute intention de transférer des informations à un tiers
- Toute autre information spécifique est nécessaire pour permettre le traitement des données.
- L'individu doit être informé de ce qui précède avant la collecte d'informations (des exemptions s'appliquent).
- Garanties de sécurité
- Responsabilité de garantir l'intégrité et la confidentialité des informations personnelles.
- Prendre les mesures appropriées pour éviter la perte, l'endommagement, la destruction non autorisée, l'accès illicite ou le traitement des données à caractère personnel.
- Identifier les risques de sécurité et mettre en place des mesures de protection, avec des mises à jour régulières.
- Des garanties doivent également être établies avec tout opérateur tiers.
- La notification et les détails de la compromission de la sécurité doivent être communiqués à l'autorité de régulation et à la partie concernée.
- Participation des personnes concernées
- La personne concernée a le droit de savoir quelles informations personnelles sont détenues, le cas échéant
- La personne concernée peut demander que les données détenues soient corrigées, effacées ou détruites.
- Traitement d'informations personnelles particulières
- Les informations personnelles relatives aux croyances religieuses ou philosophiques, à la race ou à l'origine ethnique, à l'appartenance syndicale, aux convictions politiques, à la santé ou à la vie sexuelle, aux informations biométriques ou au comportement criminel ne peuvent pas être traitées (des exceptions s'appliquent).
- Traitement des données personnelles des enfants
- Le traitement des informations relatives aux enfants ne peut être autorisé que dans des circonstances limitées.
- Exemptions
- Le régulateur peut exempter le traitement des informations personnelles dans des circonstances limitées
- Régulateur de l'information et responsables de l'information
- En vertu de la loi, le régulateur de l'information et le comité d'application seront mis en place.
- Les responsables de l'information (et leurs adjoints, le cas échéant) seront nommés par des organismes publics et privés.
- Les fonctions, les pouvoirs et les responsabilités des bureaux susmentionnés sont décrits dans la loi.
- Autorisation préalable
- L'autorisation préalable au traitement des informations doit être demandée au régulateur si les données sont utilisées pour.. :
- traiter des identifiants uniques de la personne concernée, dans un but autre que celui initialement prévu lors de la collecte, dans le but de relier les informations traitées par des tiers
- Traiter les informations sur le comportement criminel
- Traiter les informations pour les rapports de crédit
- Transfert d'informations personnelles spéciales ou d'informations personnelles concernant des enfants à un tiers dans un pays étranger qui n'offre pas un niveau de protection approprié pour le traitement de ces informations.
- L'autorisation préalable au traitement des informations doit être demandée au régulateur si les données sont utilisées pour.. :
- Codes de conduite
- Des codes de conduite peuvent être publiés par l'autorité de régulation.
- Marketing direct
- Le traitement des données à caractère personnel à des fins de marketing direct par toute forme de communication électronique (y compris les automates d'appel, les télécopieurs, les SMS ou le courrier électronique) est interdit, sauf si
- la personne concernée a donné son consentement ou
- est un client, et
- Les coordonnées ont été obtenues dans le cadre de la vente d'un produit ou d'un service.
- À des fins de marketing direct pour un produit ou un service similaire
- Le client a eu la possibilité de s'y opposer.
- Le consentement ne peut être demandé qu'une seule fois
- Toute communication de marketing direct doit contenir des informations permettant d'identifier l'expéditeur et les coordonnées auxquelles le destinataire peut demander de mettre fin à cette communication.
- Flux d'informations transfrontaliers
- Le transfert de données à caractère personnel à un tiers dans un pays étranger ne peut avoir lieu que si le tiers est soumis à une loi, à des règles d'entreprise contraignantes ou à un accord d'entreprise contraignant qui défendent des principes similaires à ceux de la présente loi.
- Tout transfert doit être nécessaire, avec le consentement du sujet et dans l'intérêt de celui-ci.
- Le 11 avril 2014, la section 1 (Définitions), la partie A du chapitre 5 (Établissement, etc., de l'autorité de régulation) et les sections 112 (Règlements) et 113 (Procédure d'élaboration des règlements) sont entrées en vigueur, le reste étant reporté au 1er juillet 2020.
Quelle est la différence entre POPI et GDPR ?
- Les grands principes du GDPR et du POPI sont similaires, de sorte que si vous êtes conforme au GDPR, vous êtes déjà largement conforme au POPI :
- Exemptions
- Le GDPR prévoit des exemptions pour certaines PME, ce qui n'est pas le cas de la loi POPI.
- Entités légales
- Le GDPR ne protège pas les personnes morales, alors que la loi POPI concerne non seulement une personne physique, mais aussi toute personne morale.
- Responsable de l'information
- La loi sur la promotion de l'accès à l'information exige que chaque organisation désigne un responsable de l'information. Un responsable de l'information d'un organisme public est un responsable de l'information ou un adjoint au responsable de l'information et, dans un organisme privé, le directeur de l'organisme privé (article 1 de la loi sur la promotion de l'accès à l'information).
- Sécurité
- Les principes en matière de sécurité varient légèrement. Contrairement à la GDPR, la loi POPI considère tous les types de données personnelles comme égaux en termes de risque et d'importance :
- Le GDPR stipule que “Le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté aux risques présentés par le traitement et à la nature des données à caractère personnel à protéger”, alors que
- La POPI stipule qu“”une partie responsable doit garantir l'intégrité et la confidentialité des informations à caractère personnel en sa possession ou sous son contrôle en prenant des mesures techniques et organisationnelles appropriées et raisonnables".
- Les principes en matière de sécurité varient légèrement. Contrairement à la GDPR, la loi POPI considère tous les types de données personnelles comme égaux en termes de risque et d'importance :
- Sanctions
- En vertu du POPI, les amendes administratives ne devraient pas dépasser 10 millions de rands (STG465K), et/ou une peine d'emprisonnement maximale de 10 ans, contre une amende maximale de 17,5 millions de STG ou 4% du chiffre d'affaires annuel (le montant le plus élevé étant retenu) en vertu du GDPR au Royaume-Uni. (Les sanctions prévues par le GDPR varient d'un État à l'autre)
- Compétence
- La loi POPI s'applique aux entreprises sud-africaines en Afrique du Sud uniquement.
- Les entreprises sud-africaines qui stockent des données ou font appel à des organisations tierces pour traiter ces données dans un pays étranger doivent s'assurer que ce pays est soumis à une loi, à des règles d'entreprise contraignantes ou à un accord d'entreprise contraignant qui respectent des principes similaires à ceux de la loi POPI.
- Le GDPR s'applique aux données individuelles des citoyens de l'UE et concerne donc toutes les entreprises situées en dehors de l'UE qui font des affaires dans l'UE ou avec des citoyens de l'UE.
- Exemptions
Quelles mesures mon entreprise doit-elle prendre ?
- Nomination d'un responsable de l'information
- Formation pour les cadres et les employés
- Examiner les pratiques actuelles et les documents et politiques conformes au GDPR et les comparer avec la loi POPI.
- Établir un parcours clair de procédures conformes pour le traitement de toutes les données à caractère personnel
- Identifier les risques de sécurité et mettre en œuvre les mesures de protection appropriées
- Créer et mettre en œuvre les documents et instruments pertinents pour le traitement des informations personnelles, par exemple les politiques de confidentialité, les contrats de mise à jour, les politiques de violation, les formulaires de consentement.
- Assurer la conservation des documents pertinents
- Réévaluer régulièrement la sécurité, les changements de législation, la formation des employés, etc.
Informations personnelles
- Les informations personnelles concernent non seulement une personne physique, mais aussi toute entité juridique. Dans la loi, une personne concernée est définie comme toute partie à laquelle se rapportent les informations à caractère personnel.
- Les informations personnelles comprennent les informations relatives à la race, au sexe, à la grossesse, à l'état civil, à l'origine nationale, ethnique ou sociale, à la couleur, à l'orientation sexuelle, à l'âge, à la santé physique ou mentale, au bien-être, au handicap, à la religion, à la conscience, aux convictions, à la culture, à la langue, à la date de naissance ; les informations relatives à l'éducation ou aux antécédents médicaux, financiers, criminels ou professionnels de la personne ; tout numéro d'identification, symbole, adresse électronique, adresse physique, numéro de téléphone, y compris le numéro de téléphone portable, les informations de localisation, l'identifiant en ligne, le numéro de passeport ou toute autre attribution particulière à la personne, les informations biométriques de la personne ; les opinions personnelles, les points de vue ou les préférences de la personne ; la correspondance envoyée par la personne qui est implicitement ou explicitement de nature privée ou confidentielle ou toute autre correspondance qui révélerait le contenu de la correspondance initiale ; les points de vue ou les opinions d'une autre personne sur la personne ; et le nom de la personne s'il apparaît avec d'autres informations personnelles la concernant ou si la divulgation du nom lui-même révélerait des informations sur la personne ; l'appartenance à des organisations/syndicats ; les photos, les enregistrements vocaux, les séquences vidéo (y compris la télévision en circuit fermé).
Comment pouvons-nous vous aider ?
La façon dont vous structurez votre entreprise est une question cruciale lorsque vous vous développez à l'échelle mondiale. La bonne structure protégera vos actifs, améliorera votre position monétaire, soutiendra vos opérations commerciales, facilitera l'expansion et les changements futurs de votre entreprise et optimisera votre taux d'imposition global. Il est complexe et coûteux d'essayer de démêler une structure sous-optimale mise en place à la hâte ou sans tenir compte de tous les faits pertinents. planifier à l'avance.
La structuration d'une entreprise internationale est à la fois une science et un art - c'est notre domaine d'expertise. Regan van Rooy est un cabinet de conseil en fiscalité internationale et en structuration qui se concentre sur l'Afrique. Nous avons des bureaux en Afrique du Sud, à l'île Maurice et en Irlande et nous pouvons vous aider pour toute question relative à la fiscalité internationale ou à la structuration.