POPIA
Protection of Personal Information Act
La loi sud-africaine repose sur huit conditions de licéité. Elle se montre particulièrement stricte en matière de marketing direct — et remarquablement explicite sur les sanctions.
POPIA en bref
- En vigueur
- Pleinement applicable depuis le 1er juillet 2021
- Autorité
- Information Regulator
- Sanction
- Jusqu'à ZAR 10 mio ou 10 ans de privation de liberté
- Modèle
- Consentement, strict pour le marketing direct
Qu'est-ce que la POPIA ?
Le Protection of Personal Information Act régit en Afrique du Sud le traitement des données personnelles selon huit conditions — parmi lesquelles la limitation des finalités, la minimisation, la transparence et la sécurité. Son application relève de l'Information Regulator.
Deux points frappent en comparaison internationale. D'abord, la loi protège aussi les données des personnes morales, non des seules personnes physiques. Ensuite, à côté d'amendes pouvant atteindre dix millions de rands, le catalogue des sanctions prévoit des peines privatives de liberté allant jusqu'à dix ans.
Qui la POPIA concerne-t-elle ?
Un traitement en Afrique du Sud
Quiconque est établi dans le pays ou y met en œuvre des moyens de traitement y est soumis.
Les données d'entreprises aussi
Contrairement au RGPD et à la LGPD, la POPIA protège expressément les données des personnes morales.
Le marketing direct réglementé à part
La publicité électronique adressée à des personnes qui ne sont pas encore clientes suppose un consentement préalable.
Qu'exige la POPIA d'un site web ?
Licéité et limitation des finalités
Les données ne peuvent être collectées que pour une finalité déterminée et explicite — et ne pas être conservées plus longtemps que nécessaire.
Le consentement pour le marketing direct
La publicité électronique est soumise à une exigence de consentement selon une procédure prescrite.
La divulgation du traitement
Les personnes concernées doivent savoir qui traite quoi, à quelle fin, et si des données partent à l'étranger.
Des mesures de sécurité
Des mesures appropriées contre la perte et l'accès non autorisé sont impératives ; les incidents doivent être annoncés.
Désigner une personne responsable
Chaque responsable a besoin d'un Information Officer enregistré auprès du Regulator.
Comment Aiara satisfait-il à la POPIA ?
Ce que la POPIA exige d'un site web recoupe largement la démarche européenne — Aiara y satisfait avec la même configuration.
Le consentement avant le dépôt
Les scripts de marketing et de mesure ne se chargent qu'après accord. Cela couvre aussi l'exigence la plus stricte de la POPIA, celle relative au marketing direct.
Des finalités visiblement séparées
Chaque catégorie nomme fournisseur, finalité et durée de conservation — la limitation des finalités devient vérifiable au lieu d'être seulement affirmée.
Un registre probant
L'Information Regulator réclame une preuve lors d'un contrôle. Aiara consigne chaque décision avec son moment et sa portée.
Les indications sur les transferts
La déclaration générée précise quels services transmettent des données à l'étranger — l'une des huit conditions.
Le retrait à tout moment
L'accès permanent aux réglages permet le retrait sans passer par une prise de contact.
Questions fréquentes sur POPIA
Sources officielles
Cette page résume la situation juridique en termes accessibles et ne remplace pas un conseil juridique.