RÉPONSE RAPIDE

Être à Chypre du Nord ne vous place pas dans le champ d'application du RGPD. Le traité qui a fait entrer Chypre dans l'Union européenne suspend le droit de l'Union dans le nord, donc la géographie n'y joue aucun rôle. Ce qui peut vous atteindre, c'est l'article 3, paragraphe 2, qui s'applique aux entreprises sans aucun établissement dans l'Union lorsqu'elles offrent des biens ou des services à des personnes qui se trouvent dans l'Union. Le Comité européen de la protection des données a publié neuf facteurs qui en décident, et vous pouvez évaluer votre propre site à leur aune en environ cinq minutes.


Ouvrez votre propre site sur un téléphone et regardez trois choses. Quelles langues il propose. Dans quelles devises il affiche ses prix. Si le formulaire de réservation a déjà accepté une réservation venant de quelqu'un se trouvant en Allemagne.

Ce ne sont pas des questions marketing. Deux d'entre elles figurent presque mot pour mot dans la liste des facteurs que le Comité européen de la protection des données utilise pour déterminer si le droit européen de la protection des données s'applique à une entreprise située hors de l'Union.

La plupart des conseils sur ce sujet partent du mauvais bout. Ils demandent où vous vous trouvez, puis soit vous effraient parce que Chypre est dans l'Union, soit vous rassurent parce que le nord n'y est pas. Les deux se trompent pour la même raison : le droit ne demande pas où vous vous trouvez.

Être à Chypre ne vous place pas dans le champ d'application du RGPD

Commençons par ce qui est réellement établi, car beaucoup de personnes ici portent cette crainte sans raison. Lorsque Chypre a rejoint l'Union européenne en 2004, le traité d'adhésion comportait un protocole traitant de l'île divisée. Le protocole n° 10 sur Chypre, article 1er, paragraphe 1, le dit en une phrase :

« L'application de l'acquis est suspendue dans les zones de la République de Chypre où le gouvernement de la République de Chypre n'exerce pas un contrôle effectif. »

L'acquis est l'ensemble du droit de l'Union, RGPD compris. Il est suspendu dans le nord, et rien depuis n'a changé cela pour les données : le règlement relatif à la ligne verte ne comporte qu'un seul article sur les services, et c'est une règle de TVA.

La frontière ne joue donc ici aucun rôle. Un client debout à Girne ne se trouve pas dans l'Union. Un client à Limassol se trouve dans l'Union, que l'entreprise à laquelle il achète soit à Girne ou au Kansas.

Le RGPD atteint des entreprises sans aucun établissement dans l'Union

Voici la partie qui surprend, et elle figure dans le texte même du règlement.

L'article 3, paragraphe 2, décrit d'emblée exactement le type d'entreprise qu'il vise :

« Le présent règlement s'applique au traitement des données à caractère personnel relatives à des personnes concernées qui se trouvent sur le territoire de l'Union par un responsable du traitement ou un sous-traitant qui n'est pas établi dans l'Union, lorsque les activités de traitement sont liées : a) à l'offre de biens ou de services à ces personnes concernées dans l'Union, qu'un paiement soit exigé ou non desdites personnes. »

Relisez cette clause. Elle s'applique parce que vous n'êtes pas établi dans l'Union. Pas de filiale, pas de serveur, pas de compte bancaire dans l'Union. Une entreprise sans rien de tout cela est précisément celle pour qui elle a été écrite.

Et « dans l'Union » est une question de localisation, pas de nationalité. Un Allemand vivant à Lapta n'est pas une personne concernée dans l'Union tant qu'il se trouve à Lapta. Un Chypriote à Limassol remplissant votre formulaire de réservation, si.

Un site que des Européens peuvent ouvrir n'y suffit explicitement pas

C'est là que certains consultants vont trop loin, il vaut donc la peine de leur opposer le texte du droit lui-même. Le considérant 23 énonce que « la simple accessibilité du site internet du responsable du traitement, d'un sous-traitant ou d'un intermédiaire dans l'Union, d'une adresse électronique ou d'autres coordonnées, ou l'utilisation d'une langue généralement utilisée dans le pays tiers où le responsable du traitement est établi ne suffit pas » à vous faire entrer dans le champ d'application.

Les lignes directrices du Comité européen de la protection des données sur le champ d'application territorial, adoptées le 12 novembre 2019, vont plus loin page 18. Votre adresse électronique, votre adresse géographique et votre « numéro de téléphone sans code international » ne constituent pas, à eux seuls, une preuve suffisante d'intention. Vient ensuite la phrase la plus importante :

« lorsque des biens ou des services sont fournis par inadvertance ou incidemment à une personne sur le territoire de l'Union, le traitement connexe des données à caractère personnel ne relèverait pas du champ d'application territorial du RGPD. »

Un touriste allemand entre dans votre établissement et vous relevez son nom pour une réservation. C'est incident, et cela ne vous fait pas entrer dans le champ d'application.

Neuf facteurs en décident, et vous pouvez évaluer votre propre site en cinq minutes

Ce qui vous fait entrer dans le champ d'application, c'est la preuve que vous aviez l'intention de vendre à des personnes dans l'Union. Le Comité énumère neuf facteurs aux pages 17 et 18, à apprécier ensemble plutôt qu'un par un.

[ 01 / Le test, en neuf points ]

Neuf facteurs décident si Bruxelles s'adresse à vous

À apprécier ensemble, pas un par un. En cocher un seul ne suffit généralement pas.

Compte pour entrer dans le champ d'application

  • 1 L'Union ou un État membre est nommé à côté de ce que vous vendez
  • 2 Vous payez pour un référencement, ou menez des campagnes publicitaires destinées à un public de l'Union
  • 3 L'activité est internationale par nature, comme le tourisme
  • 4 Vous donnez une adresse ou un numéro de téléphone joignable depuis un pays de l'Union
  • 5 Vous utilisez un domaine de premier niveau autre que celui de votre propre pays
  • 6 Vous décrivez des itinéraires depuis un État membre de l'Union
  • 7 Vous mentionnez une clientèle internationale venant d'États membres de l'Union
  • 8 Vous utilisez une langue ou une monnaie autre que celle de votre propre pays
  • 9 Vous proposez une livraison dans des États membres de l'Union

Ne compte explicitement pas

  • Votre site est simplement accessible depuis l'Union
  • Une adresse électronique ou géographique sur la page
  • Un numéro de téléphone sans code international
  • Servir quelqu'un de l'Union par inadvertance ou incidemment
Figure 1 · Quatre de ces éléments, un hôtel d'ici les réunit sans jamais penser à l'Europe

Comité européen de la protection des données, lignes directrices 3/2018 sur le champ d'application territorial du RGPD, version 2.1 adoptée le 12 novembre 2019, pages 17 et 18.

Passez-les en revue honnêtement. La plupart des entreprises d'ici n'en cochent aucun et peuvent s'arrêter là. Certaines en cochent un, ce que le Comité juge généralement insuffisant à lui seul.

Mais un hôtel avec une page en allemand, des prix en euros, un itinéraire depuis l'aéroport de Larnaca et des avis de clients néerlandais en coche quatre. Ce n'est pas un hasard. C'est une entreprise qui a décidé de vendre à l'Europe, ce qui est la bonne décision pour la plupart des établissements du littoral.

Un facteur s'applique ici de façon étrange. Le facteur cinq est un nom de domaine de premier niveau autre que celui de son propre pays, et Chypre du Nord n'a aucun domaine national que quiconque puisse réellement enregistrer. Presque toutes les entreprises d'ici fonctionnent en .com, ce qui est neutre. Cela ne vous fera pas basculer dans le champ d'application, et cela ne vous en exclura pas non plus.

Si plusieurs facteurs vous décrivent, l'article 27 impose une obligation dont personne ne parle

Si vous entrez dans le champ d'application, le règlement demande quelque chose de concret, et ce n'est pas une bannière de cookies. Article 27, paragraphe 1 : « Lorsque l'article 3, paragraphe 2, s'applique, le responsable du traitement ou le sous-traitant désigne par écrit un représentant dans l'Union. » L'article 27, paragraphe 3, ajoute que le représentant doit être établi dans un État membre où se trouvent réellement vos clients.

Cela ne vise pas seulement les grandes entreprises technologiques. L'exemple concret du Comité lui-même, page 18, est celui d'un site internet « basé et géré en Turquie », proposant des albums photo en anglais, en français, en néerlandais et en allemand, avec paiement en euros. Le Comité conclut qu'il entre dans le champ d'application et qu'« en application de l'article 27, le responsable du traitement devra désigner un représentant dans l'Union ».

Page 25, le Comité ajoute une conséquence plus discrète : l'identité du représentant doit figurer dans votre politique de confidentialité, et un responsable du traitement qui en a un mais ne le nomme pas est en outre en infraction avec les articles 13 et 14.

« Occasionnel » ne veut pas dire ce que vous aimeriez qu'il veuille dire

L'article 27, paragraphe 2, exempte le traitement qui est « occasionnel », qui n'est pas à grande échelle et qui n'est pas susceptible d'engendrer un risque. Tous ceux qui arrivent à ce point du texte veulent se retrouver ici, alors lisez ce que le Comité dit que cela signifie.

Page 25 : une activité de traitement ne peut être considérée comme « occasionnelle » que « si elle n'est pas effectuée régulièrement et qu'elle a lieu en dehors du cours normal des affaires » ou des activités du responsable du traitement.

Prendre des réservations est le cours normal des affaires d'un hôtel. C'est l'opposé de l'occasionnel, quel que soit le nombre, aussi faible soit-il, de ces réservations venant de l'Union. Et page 26, le Comité ferme l'autre échappatoire : l'exemption couvre le traitement qui n'est pas susceptible d'engendrer un risque, « ne limitant dès lors pas l'exemption au traitement qui n'est pas susceptible d'engendrer un risque élevé ».

Il existe aussi une loi locale, et personne n'a jamais été sanctionné sous son empire

Presque personne parmi ceux qui lisent ceci n'a été informé que Chypre du Nord dispose de sa propre loi sur la protection des données depuis dix-neuf ans.

Il s'agit de la loi 89/2007, Kişisel Verilerin Korunması Yasası, publiée au Resmî Gazete Sayı 210 du 26 novembre 2007. Si vous trouvez en ligne une date du 7 avril 2007, elle est erronée et provient d'une confusion entre cette loi et la loi turque n° 6698, un texte distinct.

En apparence, elle exige plus que le RGPD : l'article 10 impose à chaque organisation traitant des données à caractère personnel de désigner au moins une personne chargée de leur protection, sans aucun seuil de taille.

Regardez ensuite ce que vaut son application effective. Les amendes prévues à l'article 35 vont de 1 000 à 3 000 YTL. Le Yeni Türk Lirası a été retiré de la circulation au début de 2010 et les montants n'ont jamais été réévalués. L'amende administrative maximale prévue par cette loi vaut moins d'une centaine d'euros.

[ 02 / Deux lois, un seul site ]

Les deux peuvent vous atteindre. Elles n'ont pas le même poids.

L'une exige plus de vous sur le papier. L'autre est celle qui a des conséquences.

Droit local · Loi 89/2007

En vigueur depuis le 26 novembre 2007

Adresser une notification écrite au Comité avant de commencer le traitement

Au moins une personne désignée, sans aucun seuil de taille

Amende administrative maximale de 3 000 YTL, une monnaie retirée en 2010 et jamais réévaluée

Procédures de sanction publiquement recensées en dix-neuf ans : aucune

Droit de l'Union · RGPD, article 3, paragraphe 2

Ne vous atteint que si vous ciblez des clients dans l'Union

Désigner un représentant dans l'Union, par écrit (article 27)

Nommer ce représentant dans votre politique de confidentialité

Amendes jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial

Décisions publiées contre une petite entreprise hors de l'Union : aucune

Figure 2 · La loi à l'amende dérisoire exige plus de vous que celle à l'amende célèbre

Resmî Gazete Sayı 210 de la RTCN, 26 novembre 2007, articles 8, 10 et 35. Règlement (UE) 2016/679, articles 3, paragraphe 2, 27 et 83.

Chaque entrée relevant de cette loi au Resmî Gazete entre 2007 et 2026 est une nomination, un budget, un bail de bureau, un règlement ou une décision de procédure. Il n'y a aucune amende et aucune personne mise en cause, et la propre section législation et décisions du Comité n'y ajoute rien. En dix-neuf ans, aucune procédure de sanction n'est publiquement recensée contre qui que ce soit.

Un détail en dit plus que tout le reste réuni. L'autorité à laquelle tout responsable du traitement doit adresser une notification par écrit ne publie aucune adresse postale. Sa page de contact propose un formulaire en ligne.

Ce qu'est réellement le risque, et ce qu'il faut faire cette semaine

Personne ne devrait agir sous la menace d'une amende qui n'a jamais été prononcée, voici donc l'exposition honnête. Ce n'est pas une sanction.

Il n'existe nulle part de décision publiée contre une petite entreprise hors de l'Union sans établissement dans l'Union. L'application hors de l'Union est réelle, mais les exemples se résument à une seule entreprise : Clearview AI, une société américaine de reconnaissance faciale qui a entièrement ignoré les régulateurs européens, sanctionnée d'une amende de 30,5 millions d'euros par l'autorité néerlandaise en septembre 2024. Pas un précédent concernant votre formulaire de réservation.

[ 03 / Ce qu'est réellement l'exposition ]

L'amende n'est pas le risque. Elle ne l'a jamais été.

Décisions publiées contre une petite entreprise hors de l'Union, sans établissement dans l'Union.

0décision de sanction recensée, où que ce soit, contre une entreprise de ce type. Les affaires existantes visent une seule entreprise américaine qui a entièrement ignoré les régulateurs européens.

Ce qui arrive réellement à la place

  • Un questionnaire de conformité d'une plateforme de réservation, sans aucun moyen d'y répondre
  • Une demande portant sur tout ce que vous détenez sur un client, avec un mois pour y répondre
  • Un client européen qui demande qui est votre représentant dans l'Union, puis va voir ailleurs
Figure 3 · Trois coûts commerciaux, qui arrivent tous bien avant qu'un régulateur n'intervienne

Autoriteit Persoonsgegevens, 3 septembre 2024. L'article 12, paragraphe 3, du RGPD fixe le délai de réponse d'un mois. Résultat nul vérifié le 6 septembre 2026.

Le coût réaliste arrive sur le plan commercial. Une plateforme de réservation envoie un questionnaire de conformité auquel vous ne pouvez pas répondre. Un client allemand demande une copie de tout ce que vous détenez sur lui, vous avez un mois pour répondre, et ses données se trouvent dans un tableur, deux fils WhatsApp et une boîte de réception. Un client européen demande qui est votre représentant dans l'Union avant de signer, et passe son chemin.

Voici donc la version gratuite, qui prend un après-midi et ne coûte rien. Passez les neuf facteurs au crible de votre propre site et notez la réponse avec la date. Si aucun ne vous décrit, c'est terminé, et vous disposez désormais d'un écrit expliquant pourquoi. Si plusieurs vous décrivent, nommez un représentant dans un État membre où se trouvent vos clients, mentionnez-le dans votre politique de confidentialité, et notez chaque endroit où réside actuellement le nom d'un client.

Ce dernier point est celui que personne ne termine, et c'est celui que la version gratuite ne peut pas franchir. Nommer un représentant est une formalité. Être capable de répondre, en un mois, à ce que vous détenez sur une personne nommément identifiée, quand les réservations arrivent par quatre canaux jamais conçus pour être interrogés ensemble, n'est pas une formalité. C'est la manière dont l'entreprise est construite.


Découvrez lesquels des neuf facteurs vous décrivent

Elevates est un studio de design et d'ingénierie.

Envoyez-nous votre site. Nous vous dirons lesquels des neuf facteurs il coche actuellement, et si cela vous place dans le champ d'application ou vous en laisse confortablement en dehors.

Si la réponse est qu'aucun ne s'applique, nous vous le dirons et il n'y aura rien à acheter.

Nous Contacter