RGPD

Règlement général sur la protection des données

Règlement de l'Union européenne sur les données personnelles, applicable depuis mai 2018. Il a conduit les registre La base de données et le système centraux d'un domaine de premier niveau ou, par extension, l'organisation qui les gère. Définition complète du terme registre et les bureaux d'enregistrement à masquer la plupart des données personnelles du WHOIS Ancien service de consultation des données d'enregistrement des domaines, désormais remplacé par RDAP pour les gTLD. Définition complète du terme WHOIS public. L'ICANN Société pour l'attribution des noms de domaine et des numéros sur Internet Organisation à but non lucratif qui coordonne le DNS mondial et les politiques des gTLD. Définition complète du terme ICANN a réagi avec une Spécification temporaire Règles d'urgence adoptées par l'ICANN en 2018 pour le WHOIS face au RGPD. Définition complète du terme Spécification temporaire, puis avec la Politique relative aux données d'enregistrement.

catégorie
Données d'enregistrement et vie privée

Mis à jour le 5 min de lecture

Le règlement général sur la protection des données (RGPD) est la loi de l’Union européenne qui protège les données personnelles. C’est la principale raison pour laquelle une recherche sur un domaine affiche aujourd’hui rarement le nom, l’adresse ou le numéro de téléphone du titulaire Personne ou organisation qui détient l'enregistrement d'un nom de domaine. Définition complète du terme titulaire.

Ce qu’est le RGPD et pourquoi il a changé les données des domaines

Le RGPD est le règlement (UE) 2016/679, ouvre un autre site web dans un nouvel onglet, adopté le 27 avril 2016 et applicable depuis le 25 mai 2018. Il protège les données personnelles : toute information concernant une personne vivante identifiée ou identifiable, appelée personne concernée Personne dont les données personnelles sont traitées, en général le titulaire dans la fiche d'un domaine. Définition complète du terme personne concernée. Il s’applique aux traitements effectués dans le cadre des activités d’un établissement situé dans l’Union, quel que soit le lieu du traitement, et peut aussi viser des responsable du traitement et sous-traitant Rôles définis par le RGPD, où le responsable décide de l'usage des données personnelles et le sous-traitant agit pour son compte. Définition complète du terme responsable du traitement et sous-traitant établis hors de l’Union qui proposent des services à des personnes qui s’y trouvent.

L’ICANN a indiqué que, sans modification de ses contrats, les registres et les bureaux d’enregistrement ne pourraient pas respecter à la fois la loi et ces contrats. Les amendes prévues par le RGPD peuvent atteindre 20 millions EUR ou 4 % du chiffre d’affaires annuel mondial d’une entreprise, le montant le plus élevé étant retenu.

Ce qui est masqué aujourd’hui et ce qui reste public

En octobre 2026, la politique de l’ICANN sur les données d’enregistrement (Registration Data Policy), en vigueur depuis le 21 août 2025 et révisée pour la dernière fois le 12 mai 2026, fixe les règles pour les gTLD domaine générique de premier niveau Domaine de premier niveau qui n'est pas lié à un pays, exploité sous contrat avec l'ICANN. Définition complète du terme gTLD :

  • Toujours public : le nom de domaine Nom lisible sur Internet, composé de libellés séparés par des points. Définition complète du terme nom de domaine, le bureau d’enregistrement avec son URL, son identifiant de bureau d’enregistrement IANA Autorité chargée de la gestion de l'adressage sur Internet Fonctions qui coordonnent la zone racine, les adresses IP et les numéros de protocole. Définition complète du terme IANA et ses contacts pour les abus, les dates de création et d’expiration Date à laquelle l'enregistrement d'un nom de domaine prend fin s'il n'est pas renouvelé. Définition complète du terme expiration, les statuts, et le pays du titulaire (ainsi que l’État ou la province, s’ils sont collectés).
  • Masqué lorsque la loi l’exige, et autorisé lorsque cela est commercialement raisonnable : le nom, la rue, le code postal, le téléphone et le fax du titulaire, ainsi que le nom et le téléphone du contact technique. La ville peut aussi être masquée.

Un champ masqué doit l’indiquer. À la place de l’adresse électronique, le bureau d’enregistrement publie une adresse relais ou un formulaire web qui n’identifie pas la personne. Le titulaire peut consentir à la publication des champs masqués. Les contacts administratif et de facturation ne sont plus exigés, et un domaine qui utilise un service de confidentialité/proxy Service qui masque les données personnelles d'un titulaire dans les consultations publiques. Définition complète du terme service de confidentialité/proxy affilié ou accrédité affiche les données de ce service.

Entreprises et particuliers

Le RGPD ne couvre pas les données concernant les personnes morales, comme le nom et les coordonnées d’une entreprise. Les données concernant des salariés nommément désignés restent des données personnelles : dans une lettre reçue par l’ICANN le 5 juillet 2018, le Comité européen de la protection des données (CEPD) a indiqué que les coordonnées des salariés ne devraient pas être publiques par défaut, alors que la publication d’une adresse générique de fonction ne serait pas illicite.

La politique de l’ICANN permet aux registres et aux bureaux d’enregistrement de traiter les entreprises différemment, sans les y obliger. Si le champ champ Organisation du titulaire Champ facultatif qui indique l'organisation titulaire d'un domaine, publié uniquement avec le consentement du titulaire. Définition complète du terme champ Organisation du titulaire est rempli, l’organisation devient le titulaire du nom enregistré. Son nom est publié si le titulaire y consent ; sinon, le bureau d’enregistrement peut le masquer.

Les ccTLD domaine de premier niveau national Domaine de premier niveau propre à un pays ou à un territoire, généralement de deux lettres. Définition complète du terme ccTLD fixent leurs propres règles. En octobre 2026, le WHOIS web du .eu n’affiche que l’adresse électronique et la langue pour les personnes physiques, et ajoute la société, la ville, la région et le pays pour les organisations ; le titulaire choisit la catégorie.

Responsables du traitement, sous-traitants et partage des responsabilités

Un responsable du traitement détermine les finalités et les moyens du traitement des données personnelles ; un sous-traitant traite les données pour le compte du responsable du traitement. Les parties qui décident ensemble sont des responsables conjoints du traitement. Un sous-traitant travaille dans le cadre d’un contrat qui définit l’objet, la durée, la nature et la finalité du traitement : l’contrat de sous-traitance Contrat exigé par le RGPD entre une organisation et une entreprise qui traite des données pour son compte. Définition complète du terme contrat de sous-traitance (data processing agreement).

Le rôle de l’ICANN, des registres et des bureaux d’enregistrement a fait débat pendant des années. Aujourd’hui, ils doivent signer entre eux des accords de protection des données lorsque la loi l’exige. Un registre ou un bureau d’enregistrement qui a besoin d’un tel accord avec l’ICANN demande la Data Processing Specification, qui traite les deux parties comme des responsables du traitement indépendants. L’ICANN précise qu’il ne s’agit pas d’un accord de traitement des données, et que cette spécification couvre toute loi applicable en matière de protection des données, pas seulement le RGPD.

La réponse de l’ICANN : de la spécification temporaire à la politique actuelle

  • 17 mai 2018 : le Conseil d’administration de l’ICANN adopte la spécification temporaire (Temporary Specification), applicable à partir du 25 mai 2018.
  • 15 mai 2019 : le Conseil d’administration adopte les recommandations de la phase 1 de l’EPDP processus accéléré d'élaboration de politiques Version accélérée du processus d'élaboration de politiques de l'ICANN, surtout connue pour ses travaux sur les données d'enregistrement après le RGPD. Définition complète du terme EPDP, à quelques exceptions près.
  • 20 mai 2019 : la politique provisoire sur les données d’enregistrement (Politique provisoire relative aux données d'enregistrement Politique transitoire qui a maintenu les règles de la Spécification temporaire de 2019 à août 2025. Définition complète du terme Politique provisoire relative aux données d'enregistrement) maintient les mesures de la spécification temporaire après son expiration le 25 mai 2019.
  • 10 mars 2022 : le Conseil d’administration adopte la phase 2A, sur la distinction entre personnes morales et personnes physiques Distinction entre entreprises et êtres humains, qui détermine si le droit de la protection de la vie privée s'applique aux données d'enregistrement. Définition complète du terme personnes morales et personnes physiques et sur les adresse e-mail anonymisée Adresse de redirection ou formulaire web qui permet de joindre un titulaire sans montrer sa véritable adresse e-mail. Définition complète du terme adresse e-mail anonymisée.
  • 21 août 2025 : la Politique relative aux données d’enregistrement, publiée le 21 février 2024, s’applique pleinement.

Les demandeurs sollicitent les données masquées par la procédure de divulgation, vers laquelle chaque bureau d’enregistrement et chaque registre doit placer un lien sur sa page d’accueil. En octobre 2026, la réception doit être confirmée sous 2 jours ouvrables et une réponse donnée sous 30 jours calendaires à compter de cet accusé de réception, sauf circonstances exceptionnelles. Un refus doit expliquer comment l’intérêt légitime Base juridique du RGPD pour traiter des données personnelles, mise en balance avec le droit à la vie privée du titulaire. Définition complète du terme intérêt légitime du demandeur a été mis en balance avec les droits de la personne concernée. Des délais plus courts pour les demande urgente Demande d'urgence de données d'enregistrement masquées, avec un délai de réponse de 24 heures pas encore en vigueur. Définition complète du terme demande urgente figurent dans la politique mais ne sont pas encore en vigueur.

En octobre 2026, le RDRS Service de demande de données d'enregistrement Service gratuit de l'ICANN pour demander aux bureaux d'enregistrement participants des données d'enregistrement de gTLD masquées. Définition complète du terme RDRS de l’ICANN, testé du 28 novembre 2023 au 30 novembre 2025 puis prolongé de deux ans au plus, transmet les demandes aux bureaux d’enregistrement participants. Il ne garantit pas la divulgation.

Droits des titulaires au titre du RGPD

Le RGPD prévoit les droits d’accès, de rectification, d’effacement, de limitation du traitement, à la portabilité des données et d’opposition (articles 15 à 18, 20 et 21). Le responsable du traitement doit répondre dans un délai d’un mois, prolongeable de deux mois si nécessaire. Chaque droit est soumis à des conditions : l’effacement de données dont un bureau d’enregistrement a besoin pour maintenir un domaine enregistré, par exemple, n’est pas acquis d’avance.

Une personne concernée peut introduire une réclamation auprès d’une autorité de protection des données Régulateur national qui fait appliquer le RGPD et coopère au sein du Comité européen de la protection des données. Définition complète du terme autorité de protection des données, en particulier dans l’État membre où elle réside, où elle travaille ou où la violation présumée a eu lieu. En Espagne, l’autorité de contrôle nationale est l’Agencia Española de Protección de Datos (AEPD) ; il existe aussi des autorités régionales. Pour un cas précis, il convient de s’adresser au bureau d’enregistrement, au registre ou à un avocat.

Sources