Le cadre juridique
Le cadre islandais repose sur le RGPD (via l'EEE) et la loi 90/2018, avec Personuvernd comme autorité de contrôle.
Cela place l'Islande dans la majorité mondiale opt-in, où l'autorisation précède le traitement et où le marketing attend le consentement.
Principaux textes
RGPD (via l'EEE) + loi 90/2018
Compétence RGPD pleine et entière via l'EEE ; l'application est proportionnée à la taille réduite du marché, mais les règles sont identiques à celles de l'UE.
Marketing et publicité
Le RGPD s'applique via l'accord EEE ; consentement ePrivacy pour les cookies. Cette seule phrase détermine la plupart des choix de canaux ici.
Transferts transfrontaliers
Le chapitre V du RGPD s'applique intégralement : les données personnelles ne quittent l'EEE que dans le cadre d'une décision d'adéquation, de clauses contractuelles types, de règles d'entreprise contraignantes ou d'une dérogation strictement encadrée, une analyse d'impact relative au transfert étant attendue lorsque le pays de destination présente un risque au regard de ses lois de surveillance. Les mécanismes sont identiques dans tout le bloc, de sorte qu'un dispositif de transfert conçu pour un État membre s'applique à tous les autres.
Application et sanctions
Le plafond du RGPD s'applique : les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, infligées par l'autorité de contrôle nationale, et le CEPD peut imposer une position plus stricte via le mécanisme de règlement des différends. Les États membres partagent ce plafond mais diffèrent par leur degré de sévérité dans l'application.