La conformité au RGPD ne se décrète pas : elle se démontre. Base légale, registre, analyse d'impact, contrats de sous-traitance et gestion des violations forment un ensemble documentaire que la CNIL contrôle pièce par pièce.
Identifier la base légale de chaque traitement
Le premier réflexe consiste à raisonner traitement par traitement, et non organisme par organisme. Une même entreprise gère simultanément des données de salariés, de prospects, de clients, de candidats et de fournisseurs : ces traitements n’obéissent ni à la même base légale, ni aux mêmes durées de conservation, ni aux mêmes destinataires.
L’article 6 du RGPD énumère six bases légales. Le consentement suppose une manifestation de volonté libre, spécifique, éclairée et univoque, ce qui exclut les cases pré-cochées et les consentements groupés. L’exécution du contrat couvre ce qui est nécessaire à la prestation, pas davantage. L’intérêt légitime, souvent invoqué en matière de prospection ou de sécurité, impose une mise en balance documentée entre l’intérêt du responsable de traitement et les droits des personnes.
Un traitement portant sur des données sensibles — santé, opinions, appartenance syndicale, orientation sexuelle, données biométriques aux fins d’identification — suppose en outre de relever de l’une des exceptions prévues par le règlement. À défaut, il est interdit, quelle que soit la qualité de la base légale invoquée par ailleurs.
Le registre des traitements : la colonne vertébrale du dossier
Le registre prévu à l’article 30 du RGPD est le premier document demandé lors d’un contrôle. Il recense, pour chaque traitement, sa finalité, les catégories de personnes et de données concernées, les destinataires, les transferts hors Union européenne, les durées de conservation et une description des mesures de sécurité.
Sa fonction dépasse l’obligation formelle. Un registre correctement tenu révèle les traitements sans base légale, les durées de conservation illimitées, les destinataires jamais encadrés par un contrat et les outils installés sans validation. Il constitue également la matrice de l’information délivrée aux personnes et de la réponse aux demandes d’exercice des droits, qui doivent être traitées dans un délai d’un mois, prorogeable dans les conditions prévues par le règlement.
Un registre figé est un registre faux. Sa mise à jour doit être déclenchée par tout nouvel outil, tout nouveau prestataire et toute nouvelle finalité.
L’analyse d’impact
L’article 35 du RGPD impose une analyse d’impact relative à la protection des données lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Sont typiquement concernés l’évaluation systématique d’aspects personnels, la surveillance systématique d’une zone accessible au public, le traitement à grande échelle de données sensibles, ainsi que les traitements figurant sur la liste publiée par la CNIL.
L’analyse décrit le traitement, apprécie sa nécessité et sa proportionnalité, identifie les risques pour les personnes et détaille les mesures destinées à y répondre. Lorsque le risque résiduel demeure élevé malgré ces mesures, le règlement impose une consultation préalable de l’autorité de contrôle. Conduire l’analyse après le déploiement de l’outil, pour régulariser, en vide l’objet : elle est un instrument de conception, pas de justification a posteriori.
Encadrer la sous-traitance
Dès qu’un prestataire traite des données pour le compte d’un organisme — hébergeur, éditeur SaaS, prestataire de paie, agence de marketing —, l’article 28 du RGPD impose un contrat comportant des mentions déterminées : objet et durée du traitement, nature et finalité, obligation d’agir sur instruction documentée, confidentialité, sécurité, encadrement de la sous-traitance ultérieure, assistance du responsable de traitement, sort des données au terme du contrat, mise à disposition des informations nécessaires aux audits.
Ce contrat se combine avec les clauses techniques et de réversibilité négociées par ailleurs, décrites dans notre page consacrée aux contrats informatiques et SaaS. Il suppose aussi de vérifier la localisation effective des données : un transfert hors Union européenne exige un mécanisme d’encadrement adéquat, complété si nécessaire par des mesures supplémentaires.
Violation de données : notifier, informer, documenter
Une violation de données est toute atteinte à la confidentialité, à l’intégrité ou à la disponibilité des données, accidentelle ou illicite — intrusion, envoi à un mauvais destinataire, perte d’un support, chiffrement par un rançongiciel.
L’article 33 impose la notification à la CNIL dans les soixante-douze heures après en avoir pris connaissance, sauf lorsque la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. L’article 34 impose en outre d’informer les personnes concernées lorsque le risque est élevé, dans des termes clairs et simples. Dans tous les cas, l’incident doit être consigné dans un registre interne des violations, y compris lorsqu’il n’est pas notifiable : cette traçabilité fait partie de ce qui sera contrôlé. Les aspects techniques et pénaux de la réaction à l’incident sont développés dans notre page cybersécurité et cyberattaques.
Contrôle et sanctions de la CNIL
Les contrôles prennent plusieurs formes : sur place, sur pièces, sur audition ou en ligne. Ils sont souvent déclenchés par une plainte, une violation notifiée ou une thématique prioritaire annoncée par l’autorité. Le déroulement du contrôle est encadré, les demandes formulées doivent être précises, et les observations en réponse au procès-verbal constituent un moment décisif du dossier.
La mise en demeure de se mettre en conformité, généralement assortie d’un délai, permet fréquemment de clore la procédure. À défaut, la formation restreinte peut prononcer un rappel à l’ordre, une injonction sous astreinte, une limitation ou une suspension du traitement, ainsi qu’une amende administrative dont les plafonds sont fixés par l’article 83 du règlement en pourcentage du chiffre d’affaires annuel mondial ou en valeur absolue, selon le manquement. La décision peut être rendue publique, ce qui appelle, dès le début de la procédure, une réflexion sur la défense au fond autant que sur ses conséquences.
Questions fréquentes
- Le consentement est-il toujours nécessaire ?
- Non. Le consentement n'est que l'une des bases légales énumérées à l'article 6 du RGPD, aux côtés de l'exécution d'un contrat, du respect d'une obligation légale, de la sauvegarde des intérêts vitaux, de la mission d'intérêt public et de l'intérêt légitime. Le choix se fait traitement par traitement et ne peut être modifié ensuite : une base légale retenue par défaut, puis abandonnée en cours de route, fragilise l'ensemble du dossier.
- Une petite structure doit-elle tenir un registre des traitements ?
- En pratique, presque toujours. L'article 30 du RGPD prévoit une dispense pour les organismes de moins de 250 salariés, mais elle est écartée dès que le traitement n'est pas occasionnel, qu'il présente un risque pour les personnes ou qu'il porte sur des données sensibles ou relatives à des condamnations. La gestion de la paie, des clients ou de la vidéosurveillance suffit à faire tomber la dispense.
- Que faire dans les heures qui suivent une fuite de données ?
- Il faut d'abord qualifier l'événement : toute faille n'est pas une violation de données au sens du règlement, et toute violation n'est pas notifiable. Lorsque la notification s'impose, elle intervient auprès de la CNIL dans les soixante-douze heures après en avoir pris connaissance, au besoin de manière échelonnée. L'information des personnes concernées obéit, elle, à un critère distinct : le risque élevé pour leurs droits et libertés.
Exposer votre situation
Selon votre département, la demande est adressée à l’associé compétent. Le premier échange sert à vérifier l’absence de conflit d’intérêts et à vous indiquer la marche à suivre.