ZAAfrique du SudLoi sur la protection des données

POPIA

Protection of Personal Information Act

La loi sud-africaine repose sur huit conditions de licéité. Elle se montre particulièrement stricte en matière de marketing direct — et remarquablement explicite sur les sanctions.

POPIA en bref

En vigueur
Pleinement applicable depuis le 1er juillet 2021
Autorité
Information Regulator
Sanction
Jusqu'à ZAR 10 mio ou 10 ans de privation de liberté
Modèle
Consentement, strict pour le marketing direct

Qu'est-ce que la POPIA ?

Le Protection of Personal Information Act régit en Afrique du Sud le traitement des données personnelles selon huit conditions — parmi lesquelles la limitation des finalités, la minimisation, la transparence et la sécurité. Son application relève de l'Information Regulator.

Deux points frappent en comparaison internationale. D'abord, la loi protège aussi les données des personnes morales, non des seules personnes physiques. Ensuite, à côté d'amendes pouvant atteindre dix millions de rands, le catalogue des sanctions prévoit des peines privatives de liberté allant jusqu'à dix ans.

Qui la POPIA concerne-t-elle ?

Un traitement en Afrique du Sud

Quiconque est établi dans le pays ou y met en œuvre des moyens de traitement y est soumis.

Les données d'entreprises aussi

Contrairement au RGPD et à la LGPD, la POPIA protège expressément les données des personnes morales.

Le marketing direct réglementé à part

La publicité électronique adressée à des personnes qui ne sont pas encore clientes suppose un consentement préalable.

Qu'exige la POPIA d'un site web ?

1

Licéité et limitation des finalités

Les données ne peuvent être collectées que pour une finalité déterminée et explicite — et ne pas être conservées plus longtemps que nécessaire.

2

Le consentement pour le marketing direct

La publicité électronique est soumise à une exigence de consentement selon une procédure prescrite.

3

La divulgation du traitement

Les personnes concernées doivent savoir qui traite quoi, à quelle fin, et si des données partent à l'étranger.

4

Des mesures de sécurité

Des mesures appropriées contre la perte et l'accès non autorisé sont impératives ; les incidents doivent être annoncés.

5

Désigner une personne responsable

Chaque responsable a besoin d'un Information Officer enregistré auprès du Regulator.

La solution

Comment Aiara satisfait-il à la POPIA ?

Ce que la POPIA exige d'un site web recoupe largement la démarche européenne — Aiara y satisfait avec la même configuration.

Le consentement avant le dépôt

Les scripts de marketing et de mesure ne se chargent qu'après accord. Cela couvre aussi l'exigence la plus stricte de la POPIA, celle relative au marketing direct.

Des finalités visiblement séparées

Chaque catégorie nomme fournisseur, finalité et durée de conservation — la limitation des finalités devient vérifiable au lieu d'être seulement affirmée.

Un registre probant

L'Information Regulator réclame une preuve lors d'un contrôle. Aiara consigne chaque décision avec son moment et sa portée.

Les indications sur les transferts

La déclaration générée précise quels services transmettent des données à l'étranger — l'une des huit conditions.

Le retrait à tout moment

L'accès permanent aux réglages permet le retrait sans passer par une prise de contact.

Questions fréquentes sur POPIA

Sources officielles

Cette page résume la situation juridique en termes accessibles et ne remplace pas un conseil juridique.