Ressources · Données personnelles

Données personnelles : ouvrez le dossier du traitement.

Compte, newsletter, fraude, analytics, support, recommandation ou prestataire : pour chaque usage, cette ressource vous aide à retrouver pourquoi les données existent, qui les reçoit, combien de temps elles restent et ce que vous devez pouvoir démontrer.

Finalité · Base · Rôle · Prestataires · Durée · Droits · Transferts · Sécurité · Preuve

« Nous collectons l’adresse e-mail. » Cela ne dit presque rien.

La même adresse peut servir à créer le compte, à sécuriser une connexion, à envoyer une facture, à récupérer un mot de passe, à répondre au support, à envoyer une campagne ou à prévenir une fraude. La donnée est identique. Les traitements peuvent être entièrement différents.

I

La donnée

Ce qui est manipulé.

Exemple : une adresse e-mail.

Une catégorie d’information, rien de plus. Elle ne porte en elle-même ni finalité, ni base, ni durée.

II

La finalité

Pourquoi elle est utilisée.

Exemple : authentifier l’utilisateur.

C’est le premier élément qui rend une analyse possible : sans finalité précise, aucune des autres cases ne peut être remplie.

III

Le traitement

Le dossier complet.

Données + finalité + acteurs + base + durée + droits + sécurité.

C’est ce niveau, et lui seul, que le RGPD demande de documenter et de pouvoir défendre.

Le RGPD ne se documente donc pas uniquement « donnée par donnée ». Il se documente usage par usage.

Un traitement tient sur une fiche. Pouvez-vous remplir toutes les cases ?

Treize champs. Aucun n’exige de connaître le vocabulaire du règlement pour être renseigné — il suffit de décrire ce que fait réellement votre produit. Chaque champ est renseigné ici sur un même exemple, suivi d’un bout à l’autre : la création et la gestion d’un compte utilisateur.

01 — Comment nommez-vous ce traitement ?

Un traitement doit pouvoir être désigné en une phrase compréhensible par quelqu’un qui n’est ni juriste ni ingénieur. Exemple : création et gestion du compte utilisateur.

Ce qui se vérifie

  • Si le nom contient « et » plus de deux fois, vous décrivez probablement plusieurs traitements distincts.
  • Si personne ne sait qui, dans l’entreprise, en est le propriétaire, le dossier ne sera jamais tenu à jour.

Sur un exemple

Traitement retenu pour l’exemple : « création et gestion du compte utilisateur ». Ce nom tient en une ligne, il ne mélange pas deux objectifs, et n’importe qui dans l’entreprise comprend de quoi il s’agit. L’envoi de la newsletter, la détection de fraude et les recommandations n’y figurent pas : ce sont trois autres fiches. Le propriétaire désigné est l’équipe produit qui possède l’écran d’inscription, parce que c’est elle qui pourra dire, dans six mois, ce que le formulaire demandait ce jour-là.

La question du dossier

Pouvons-nous le nommer en une phrase compréhensible ?

02 — Pourquoi faisons-nous cela ?

La finalité est l’objectif opérationnel poursuivi, pas le bénéfice commercial espéré. Elle doit être déterminée, explicite et légitime.

Ce qui se vérifie

  • À éviter : « améliorer l’expérience », « mieux connaître nos utilisateurs », « des fins statistiques ».
  • À préférer : « permettre à l’utilisateur de retrouver ses commandes et de contacter le support ».

Sur un exemple

Finalité retenue : permettre à une personne de créer un espace personnel, de s’y authentifier, d’y retrouver ses commandes et de contacter le support. Remarquez ce que cette phrase ne dit pas : elle ne parle ni de fidélisation, ni de connaissance client, ni d’amélioration du service. Ces objectifs peuvent être parfaitement légitimes, mais ils décrivent d’autres traitements, qui auront leur propre base, leur propre durée et leur propre information.

La question du dossier

Notre finalité décrit-elle ce que fait le système, ou ce que nous espérons en tirer ?

RGPD art. 5.1.b

03 — De qui parle-t-on ?

Utilisateurs, acheteurs, vendeurs, prospects, salariés, partenaires : les catégories de personnes concernées déterminent en grande partie l’information à fournir et les attentes raisonnables à prendre en compte.

Ce qui se vérifie

  • Un même écran peut concerner plusieurs catégories, avec des règles différentes.
  • La présence de personnes vulnérables, notamment de mineurs, change l’analyse.

Sur un exemple

Personnes concernées : les utilisateurs inscrits. Si la plateforme accepte aussi des vendeurs professionnels, ceux-ci constituent une catégorie distincte, avec des informations supplémentaires et parfois d’autres obligations. Et si le service est ouvert aux mineurs, ou susceptible de l’être en pratique, l’analyse change : information adaptée, vigilance particulière sur le consentement, prudence sur toute personnalisation.

La question du dossier

Le traitement touche-t-il une catégorie de personnes que nous n’avions pas prévue ?

04 — Quelles catégories sont réellement utilisées ?

Il ne s’agit pas de recopier le schéma de la base, mais d’identifier ce que ce traitement utilise vraiment. C’est le champ qui révèle le plus d’écarts entre ce qui est collecté et ce qui est nécessaire.

Ce qui se vérifie

  • Distinguer les données réellement exploitées de celles qui transitent par le même système.
  • Signaler les catégories particulières, qui appellent une analyse propre.

Sur un exemple

Données retenues : adresse e-mail, mot de passe sous forme dérivée, date de création du compte, date de dernière connexion. Le formulaire demandait aussi un numéro de téléphone et une date de naissance ; aucun des deux n’est utilisé par cette fonction. Ils relèvent donc soit d’un autre traitement à documenter, soit d’une collecte à supprimer. C’est très souvent à ce champ que le premier constat sérieux apparaît.

La question du dossier

Chaque champ du formulaire est-il rattaché à ce traitement, ou à un autre ?

RGPD art. 5.1.c · art. 9

05 — D’où viennent-elles ?

La personne elle-même, un autre utilisateur, un partenaire, un prestataire, un traceur, une API, ou la plateforme qui les produit par observation ou par calcul. La source change l’information due et, parfois, la base envisageable.

Ce qui se vérifie

  • Les données produites par la plateforme — scores, segments, historiques d’usage — sont des données personnelles lorsqu’elles se rattachent à une personne identifiable.
  • Une donnée obtenue indirectement appelle une information spécifique, dans les conditions prévues.

Sur un exemple

Sources retenues : l’adresse et le mot de passe sont fournis par la personne ; la date de création et la dernière connexion sont produites par la plateforme. Cette distinction n’est pas cosmétique : elle décidera plus tard de ce qui entre dans le champ du droit à la portabilité, et de ce qui n’y entre pas mais relève de l’accès.

La question du dossier

Savons-nous, pour chaque catégorie, si elle a été fournie, observée ou déduite ?

RGPD art. 13 · art. 14

06 — Qui décide de la finalité et des moyens essentiels ?

Celui qui décide est responsable du traitement ; celui qui exécute sur instruction documentée est sous-traitant ; ceux qui décident ensemble sont responsables conjoints et doivent répartir leurs obligations par un accord. Le titre employé dans le contrat ne fait pas la qualification.

Ce qui se vérifie

  • La qualification se fait traitement par traitement, pas fournisseur par fournisseur.
  • Un même prestataire peut être sous-traitant pour un traitement et responsable pour un autre.

Sur un exemple

Rôle retenu : la plateforme est responsable du traitement, puisqu’elle décide de la finalité et des moyens essentiels. L’hébergeur et le service d’envoi d’e-mails transactionnels agissent sur instruction et sont sous-traitants pour ce traitement — ce qui ne préjuge pas de leur rôle pour d’autres, comme les statistiques qu’ils produisent pour leur propre compte.

La question du dossier

Si nous cessions de donner des instructions, l’acteur continuerait-il à traiter pour son propre compte ?

RGPD art. 4 · art. 26 · art. 28

07 — Pourquoi ce traitement est-il permis ?

La base se constate à partir de la finalité réelle et du contexte ; elle ne se choisit pas pour sa commodité, et elle ne se change pas en cours de route pour rattraper une collecte déjà faite.

Ce qui se vérifie

  • Une même fonctionnalité peut reposer sur plusieurs bases pour des finalités distinctes.
  • Les traceurs relèvent d’une couche supplémentaire, qui ne se confond pas avec la base du traitement qui suit.

Sur un exemple

Base retenue : l’exécution du contrat, pour ce qui est objectivement nécessaire à faire fonctionner le compte demandé. La conservation de la date de dernière connexion, en revanche, sert à identifier les comptes inactifs : c’est une finalité voisine mais distincte, dont la base doit être examinée pour elle-même. Une fiche honnête montre ces frontières au lieu de les lisser.

La question du dossier

La base retenue résiste-t-elle si l’on remplace « utile » par « nécessaire » ?

RGPD art. 6

08 — Qui peut réellement accéder aux données ?

Les équipes internes, les prestataires, les partenaires, et les autorités lorsque cela est pertinent. La question porte sur l’accès effectif, pas sur l’organigramme.

Ce qui se vérifie

  • Un accès technique d’administration est un accès.
  • Un outil interne branché sur la base sans finalité documentée est un destinataire qui ne figure nulle part.

Sur un exemple

Destinataires retenus : l’équipe support, qui consulte le compte pour répondre ; l’équipe technique, par les accès d’administration ; l’hébergeur et le service d’envoi d’e-mails. La liste utile n’est pas celle des services qui « travaillent sur le compte », mais celle des comptes et des systèmes qui peuvent techniquement lire la table.

La question du dossier

Si nous listions les comptes ayant accès à cette table, la liste nous surprendrait-elle ?

RGPD art. 13.1.e

09 — À quel événement commence et finit la conservation ?

Une durée utile s’exprime par un point de départ et une règle de fin de vie, pas par un nombre seul. « Trois ans » ne dit rien ; « trois ans à compter du dernier contact » peut être appliqué et vérifié.

Ce qui se vérifie

  • Distinguer la base active, l’archivage à accès restreint et la suppression.
  • Prévoir la propagation dans les copies, exports et sauvegardes.

Sur un exemple

Durée retenue : pendant toute la vie du compte, puis suppression ou anonymisation dans un délai défini à compter de la clôture ; et pour un compte resté inactif, une règle propre, avec un message adressé à la personne avant toute suppression. Deux points de départ, deux règles : c’est ce qui rend une durée applicable par un programme plutôt que par une intention.

La question du dossier

Existe-t-il un mécanisme qui applique réellement cette durée, ou seulement une phrase qui l’annonce ?

RGPD art. 5.1.e

10 — Quels droits sont pertinents, et comment sont-ils exercés ?

Tous les droits ne s’appliquent pas à tous les traitements : certains dépendent de la base retenue. Le dossier doit dire lesquels sont ouverts et par quel circuit ils sont traités.

Ce qui se vérifie

  • Identifier l’équipe qui reçoit la demande et celle qui l’exécute techniquement.
  • Prévoir le cas où plusieurs traitements sont concernés par une même demande.

Sur un exemple

Droits retenus : accès, rectification, effacement et portabilité sont pertinents ici ; l’opposition ne l’est pas pour un traitement fondé sur le contrat, mais elle le sera pour d’autres traitements portant sur les mêmes données. Le circuit : la demande arrive au support, qui la qualifie, et l’exécution technique revient à l’équipe qui détient l’outil concerné.

La question du dossier

Une demande reçue demain trouverait-elle un circuit, ou une improvisation ?

RGPD art. 15 à 22

11 — Des données sont-elles mises à disposition d’acteurs hors EEE ?

La question n’est pas seulement celle du lieu de stockage : elle porte sur les acteurs auxquels les données sont mises à disposition et sur leur localisation. Lorsque les critères sont réunis, le chapitre V s’applique et un mécanisme doit être identifié.

Ce qui se vérifie

  • Le point se découvre souvent chez le sous-traitant de votre sous-traitant.
  • Un accès de support depuis un pays tiers appelle une analyse, qui ne se résume pas à une qualification automatique.

Sur un exemple

Transferts : l’hébergement est situé dans l’Union. Mais le service d’envoi d’e-mails assure un support depuis un pays tiers, et son propre prestataire de supervision également. Il faut donc passer les trois critères pour chacun de ces acteurs, au lieu de conclure à partir de la localisation du serveur principal.

La question du dossier

Avons-nous dessiné l’accès réel avant de chercher une clause ?

RGPD chap. V

12 — Quelles mesures sont proportionnées au traitement et aux risques ?

La sécurité s’apprécie au regard de l’état des connaissances, des coûts, de la nature du traitement et des risques pour les personnes. Elle se décrit pour ce traitement, pas seulement pour l’entreprise en général.

Ce qui se vérifie

  • Cloisonnement des accès, journalisation, chiffrement lorsque pertinent, gestion des habilitations.
  • Et la capacité à détecter un incident, qui conditionne tout le reste.

Sur un exemple

Mesures retenues : mots de passe stockés sous forme dérivée avec un algorithme adapté, limitation des tentatives, cloisonnement des accès d’administration, journalisation des consultations par le support, revue périodique des habilitations. Décrites ainsi, elles peuvent être vérifiées ; résumées en « mesures conformes à l’état de l’art », elles ne démontrent rien.

La question du dossier

Nos mesures sont-elles décrites au niveau du traitement, ou seulement dans une politique générale ?

RGPD art. 32

13 — Que peut produire l’entreprise ?

C’est la case qui transforme une intention en conformité démontrable : fiche ou registre, information délivrée, contrat prestataire, preuve de consentement lorsqu’il est utilisé, analyse d’intérêt légitime lorsqu’elle est pertinente, analyse d’impact lorsqu’elle est nécessaire, journaux, politique de conservation.

Ce qui se vérifie

  • Chaque pièce doit pouvoir être rattachée à une décision réelle et datée.
  • Un document qui ne correspond plus au produit est une preuve contre vous, pas pour vous.

Sur un exemple

Pièces disponibles : la fiche elle-même, la version datée de l’information affichée à l’inscription, les contrats de l’hébergeur et du service d’e-mails, la matrice de conservation, la documentation des transferts et sa date de vérification. Manquent, dans cet exemple : l’historique des versions du formulaire, et la justification du numéro de téléphone repéré au champ 04. Ce sont les deux lignes de l’ordre du jour.

La question du dossier

Si une case reste vide, la politique de confidentialité ne pourra pas la remplir à votre place.

RGPD art. 5.2 · art. 24

Une politique de confidentialité explique. Le dossier du traitement doit permettre de démontrer.

Une plateforme. Cinq dossiers très différents.

Les mêmes équipes, le même produit, souvent la même base de données — et pourtant cinq analyses qui ne se recoupent pas.

Cinq traitements fréquents sur une plateforme. Toutes les plateformes ne les mettent pas en œuvre, ni de la même manière : sélectionnez-en un pour voir ce que son dossier doit contenir.

Créer et faire fonctionner le compte utilisateur

Ce qui fonde le traitement

L’exécution du contrat peut être utilisée lorsque le traitement est objectivement nécessaire à l’exécution du contrat conclu avec la personne, ou aux mesures précontractuelles prises à sa demande. Le mot déterminant est nécessaire : un traitement seulement utile à l’entreprise n’y entre pas automatiquement.

Ce qu’il faut examiner

  • les données réellement nécessaires à la fonction, champ par champ ;
  • les mesures de sécurité attachées à l’authentification ;
  • la durée d’inactivité au terme de laquelle le compte est traité ;
  • ce que devient chaque catégorie à la suppression du compte, ce qui relève d’un autre dossier — voir les tiroirs de suppression.

Le point de bascule

Chaque champ du formulaire est-il nécessaire à cette fonction, ou correspond-il à un autre traitement qui n’a jamais été ouvert ?

RGPD art. 6.1.b · art. 5.1.c

Prospection ou information commerciale

Ce qui fonde le traitement

Deux couches se superposent : les règles propres à la prospection par voie électronique, et la base juridique du traitement au sens du RGPD. Les premières dépendent notamment de la qualité du destinataire, du canal utilisé, de l’existence d’une relation antérieure, du type de produits ou services promus et des conditions fixées par l’article L34-5 du code des postes et des communications électroniques. Il n’existe pas une formule unique valable en B2C comme en B2B.

Ce qu’il faut examiner

  • l’origine de chaque adresse, et la trace de la manière dont elle est entrée ;
  • la preuve, lorsque le consentement est le fondement retenu ;
  • le moyen de s’opposer, présent dans chaque message ;
  • la liste d’opposition, qui doit survivre à la suppression du compte pour rester efficace.

Le point de bascule

La case cochée dans l’interface et la politique de confidentialité ne sont pas le même mécanisme : l’une est un geste daté, l’autre une information. Voir aussi la ressource Commerce électronique.

CPCE art. L34-5 · RGPD art. 6 · art. 7 · art. 21

Détecter ou prévenir certains comportements frauduleux

Ce qui fonde le traitement

La prévention de la fraude peut, selon le traitement et le contexte, être fondée sur un intérêt légitime, sur une obligation juridique ou sur un autre fondement pertinent. L’analyse doit partir de la finalité poursuivie et des obligations réellement applicables à votre activité, et non du mot « fraude ».

Ce qu’il faut examiner

  • les informations effectivement utilisées, et leur nécessité au regard de l’objectif ;
  • l’existence éventuelle d’un score, et ce qu’il déclenche ;
  • la conséquence pour la personne : contrôle supplémentaire, blocage, refus ;
  • le droit d’opposition lorsque le régime l’ouvre ;
  • la qualification éventuelle en décision automatisée — voir la septième porte ;
  • la durée de conservation des signaux et des décisions.

Le point de bascule

Si l’intérêt légitime est retenu, la démonstration se construit en trois temps — intérêt, nécessité, mise en balance — et elle doit exister avant le traitement, pas après la réclamation. Voir le mini-test.

RGPD art. 6.1.c · art. 6.1.f · art. 21 · art. 22

Classer ou personnaliser des offres ou des contenus

Ce qui fonde le traitement

Plusieurs couches peuvent coexister, et les traiter comme une seule question conduit presque toujours à une erreur : la base juridique du traitement, les règles propres aux traceurs lorsqu’ils sont utilisés, le droit d’opposition, et les règles relatives aux décisions automatisées lorsque les conditions en sont réunies. Le moyen technique employé et l’effet produit comptent autant que la finalité affichée.

Ce qu’il faut examiner

  • les données utilisées : fournies, observées, déduites ;
  • le recours éventuel à des traceurs, et le moment où ils sont lus ou déposés ;
  • la constitution d’un profil, et sa persistance ;
  • la logique de la recommandation, dans la mesure où elle doit pouvoir être expliquée ;
  • l’opposition, et ce qu’elle change concrètement à l’affichage.

Le point de bascule

Une recommandation fondée sur une base valable, mais alimentée par un traceur lu avant tout choix de l’utilisateur, reste irrégulière à sa source. AI Act des plateformes · Ressource Marketplaces.

RGPD art. 6 · art. 21 · art. 22 · LIL art. 82

Répondre aux demandes des utilisateurs

Ce qui fonde le traitement

C’est le traitement le plus sous-estimé d’une plateforme, parce que ses données ne sont pas collectées par un formulaire : elles sont envoyées spontanément par les utilisateurs, dans un format libre, et elles arrivent souvent dans un outil tiers.

Ce qu’il faut examiner

  • ce que l’utilisateur envoie de lui-même, y compris ce qu’on ne lui a pas demandé ;
  • l’historique du compte rattaché automatiquement au ticket ;
  • les pièces jointes, qui échappent le plus souvent à toute politique de conservation ;
  • le rôle exact du prestataire de support ;
  • les accès internes, et leur cloisonnement ;
  • la durée de vie des tickets fermés.

Le point de bascule

Votre outil de support reçoit-il davantage de données que l’agent n’en a réellement besoin pour répondre ?

RGPD art. 5.1.c · art. 32

Le RGPD doit être revu quand le produit change, pas seulement quand le droit change.

Huit événements ordinaires de la vie d’un produit. Chacun peut obliger à rouvrir le dossier du traitement, l’information, la base, le contrat, les transferts, la durée, l’analyse d’impact, les mesures de sécurité, le consentement ou les droits.

01

Nouveau prestataire

Un outil est branché sur des données existantes.

02

Nouvelle donnée

Un champ, un identifiant ou un signal apparaît.

03

Nouvelle utilisation

Une donnée déjà détenue sert à autre chose.

04

Nouveau pays

Un acteur, une équipe ou une infrastructure change de localisation.

05

Nouveau traceur

Un script est ajouté à une page ou à une application.

06

Nouvelle fonction IA

Un modèle ou une API entre dans le produit.

07

Nouvelle décision automatisée

Un traitement produit un effet sans intervention humaine.

08

Nouveau public

Le service s’ouvre à une catégorie de personnes différente.

Cinq d’entre eux, en détail.

01

Nouveau prestataire

  • Quelles données reçoit-il, et lesquelles seulement transitent ?
  • Pour quelles tâches précises ?
  • Quel rôle joue-t-il réellement pour ce traitement ?
  • Quels sous-traitants ultérieurs intervient-il ?
  • Dans quels pays ces acteurs interviennent-ils ?
  • Quel contrat encadre la relation, et correspond-il à ce qui se passe ?
  • Que deviennent les données à la fin de la relation ?

Prestataires & intégrations · le questionnaire de rôle

03

Nouvelle utilisation

Une adresse collectée pour le compte est désormais utilisée par une nouvelle fonctionnalité. La question n’est pas de savoir si vous détenez la donnée : c’est de savoir si le nouvel usage est compatible avec la finalité initiale, ou s’il constitue une finalité nouvelle qui appelle sa propre analyse.

Ne jamais supposer que la possession d’une donnée autorise tous les usages futurs. C’est le raccourci qui produit le plus de dossiers indéfendables.

RGPD art. 5.1.b · art. 6.4

04

Nouveau pays

Le changement crée-t-il réellement un transfert au sens du chapitre V ? La réponse demande de passer les trois critères, et non de constater qu’un serveur ou une personne se trouve ailleurs.

Si oui : quel mécanisme est mobilisé, et a-t-il été vérifié pour cet acteur précis ? Voir le test préalable.

05

Nouveau traceur

Est-il strictement nécessaire à la fourniture du service expressément demandé ? À quelle finalité répond-il ? Et surtout : est-il lu ou déposé avant que l’utilisateur ait fait son choix ?

Un script ajouté par une équipe marketing sans passer par la gestion du consentement est la cause la plus fréquente d’irrégularité sur ce sujet. Voir le diagnostic traceurs.

06

Nouvelle fonction IA

Quelles données entrent dans le système ? Le fournisseur les réutilise-t-il pour ses propres finalités ? Sont-elles conservées, et combien de temps ? Y a-t-il profilage ? Une décision produisant des effets ? Une analyse d’impact est-elle nécessaire ? Un transfert ?

Le dossier données d’une fonction IA · AI Act des plateformes

Une base juridique n’est pas une étiquette. Elle change ce que vous devez démontrer.

Il n’existe pas de hiérarchie selon laquelle une base serait intrinsèquement meilleure qu’une autre. Chacune ouvre des droits différents et impose des preuves différentes — c’est cela, et non un classement, qui doit guider le choix.

Choisir une base juridique

La question n’est pas de savoir s’il existe un contrat. Elle est de savoir si le traitement est objectivement nécessaire pour fournir ce que la personne a demandé.

Ce qu’il faut pouvoir démontrer

  • Le lien entre ce traitement précis et le service effectivement fourni.
  • Que sans lui, la prestation ne pourrait pas être fournie telle qu’elle a été convenue.
  • Que les données mobilisées se limitent à ce que cette nécessité justifie.

Le mot qui décide

« Utile à notre modèle économique » n’équivaut pas à « nécessaire au contrat ». Faire entrer dans cette base des traitements simplement rentables est l’erreur la plus répandue, et la plus facile à contester.

RGPD art. 6.1.b

Cette base suppose qu’une obligation s’impose au responsable du traitement, et que le traitement soit nécessaire pour y satisfaire.

Ce qu’il faut pouvoir démontrer

  • Quel texte impose réellement le traitement, et à qui il s’impose.
  • Ce que ce texte exige exactement : quelles données, pour quelle durée.
  • Que le traitement ne va pas au-delà de ce que l’obligation commande.

Le mot qui décide

Une pratique sectorielle, une recommandation ou une exigence contractuelle d’un partenaire ne sont pas des obligations légales. La confusion est fréquente pour la conservation des pièces.

RGPD art. 6.1.c

Cette base est disponible pour de nombreux traitements. Elle n’est ni supérieure ni inférieure aux autres : elle emporte simplement des obligations propres.

Ce que cette base emporte

  • Informer les personnes, en précisant l’intérêt légitime poursuivi.
  • Ouvrir le droit d’opposition, et savoir y répondre.
  • Être capable de justifier la mise en balance, à sa date.
  • Intérêt : quel intérêt concret, réel et actuel poursuivez-vous ?
  • Nécessité : pouvez-vous atteindre l’objectif avec moins de données, ou autrement ?
  • Équilibre : quels effets pour la personne, et à quoi peut-elle raisonnablement s’attendre compte tenu du contexte ?

Le mot qui décide

La mise en balance doit exister avant le traitement. Reconstituée après une réclamation, elle perd l’essentiel de sa valeur.

RGPD art. 6.1.f · art. 13 · art. 21

Le consentement est une manifestation de volonté libre, spécifique, éclairée et univoque. Il doit pouvoir être démontré, et retiré aussi facilement qu’il a été donné.

Ce qu’il faut pouvoir démontrer

  • Qu’il était libre : sans conséquence disproportionnée en cas de refus.
  • Qu’il était spécifique : rattaché à des finalités identifiées.
  • Qu’il était éclairé : l’information utile était présente au moment du geste.
  • Qu’il était univoque : un acte positif clair.
  • Qu’il est prouvable : version de l’interface, finalités, date.
  • Qu’il est retirable : par un moyen aussi simple que celui du recueil.

Le mot qui décide

Une case cochée n’est pas automatiquement un consentement valide. Et un consentement donné pour une finalité n’autorise pas les suivantes.

RGPD art. 4.11 · art. 6.1.a · art. 7

Et les deux autres ?

La sauvegarde des intérêts vitaux ne concerne qu’un très petit nombre de situations. L’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique est pertinente pour les organismes et les missions concernés : elle n’a pas sa place dans le parcours standard d’une entreprise privée sans un contexte qui la justifie.

RGPD art. 6.1.d · art. 6.1.e

« Envoyez-moi mes données » n’est pas « supprimez mon compte ».

Sept portes, sept circuits. La première erreur consiste à les traiter avec une procédure unique ; la seconde, à ne pas les distinguer dans les systèmes.

01

Accès

Que devons-nous communiquer ? Une copie des données à caractère personnel faisant l’objet du traitement, accompagnée d’un ensemble d’informations sur le traitement lui-même : finalités, catégories de données, destinataires, durée envisagée, droits ouverts, source lorsque les données n’ont pas été collectées auprès de la personne.

Ne pas confondre une copie des données avec un export technique brut de toute la base. Le premier est un droit ; le second est souvent illisible, et peut révéler les données de tiers.

RGPD art. 15

02

Rectification

Quelles données peuvent être corrigées, et comment la correction se propage-t-elle ? La difficulté est rarement juridique : elle est technique. Une donnée corrigée dans le compte mais figée dans l’outil marketing, l’entrepôt analytique et les exports partenaires n’a pas été rectifiée.

RGPD art. 16

03

Effacement

Une condition du droit est-elle remplie ? L’effacement n’est pas inconditionnel : il suppose l’un des cas prévus par le texte. Et il connaît des exceptions, notamment lorsqu’une obligation légale impose la conservation ou que les données sont nécessaires à la constatation, à l’exercice ou à la défense de droits en justice.

Effacer les données ne signifie donc pas nécessairement effacer absolument toutes les traces du compte. Voir les tiroirs de suppression.

RGPD art. 17

04

Opposition

Sur quelle base le traitement repose-t-il ? C’est cette question qui décide du circuit. L’opposition à la prospection et l’opposition à un traitement fondé sur la mission d’intérêt public ou sur l’intérêt légitime ne se traitent pas de la même manière : la seconde appelle un examen de la situation particulière de la personne et, le cas échéant, la démonstration de motifs légitimes et impérieux.

RGPD art. 21

05

Portabilité

Toutes les données ne sont pas portables. Le droit vise, dans les conditions prévues, les données que la personne a fournies au responsable, traitées par des moyens automatisés, et fondées sur le consentement ou sur un contrat.

Les données dérivées ou inférées — scores, segments, recommandations calculées — ne doivent pas être intégrées automatiquement comme données portables. Elles peuvent en revanche relever du droit d’accès.

RGPD art. 20

06

Limitation

Les données restent, leur usage s’arrête. Dans les situations prévues par le règlement, la personne peut obtenir que le traitement soit temporairement restreint : les données sont conservées mais ne peuvent plus, en principe, être utilisées.

C’est le droit le plus souvent absent des systèmes, parce qu’il suppose un état intermédiaire entre « actif » et « supprimé ».

RGPD art. 18

07

Décision automatisée

L’automatisation n’est pas interdite. Lorsque les conditions prévues sont réunies — décision fondée exclusivement sur un traitement automatisé, produisant des effets juridiques ou affectant de manière significative de façon similaire — un régime particulier s’applique, avec des cas d’ouverture et des garanties : information, intervention humaine, expression du point de vue, contestation de la décision.

La première question est donc de qualifier : le système produit-il une décision, ou une aide à la décision réellement examinée par une personne ?

RGPD art. 22

Le délai.

En principe, la réponse intervient dans un délai d’un mois à compter de la réception de la demande. Ce délai peut être prolongé dans les conditions prévues par le règlement, compte tenu notamment de la complexité de la demande et du nombre de demandes ; dans ce cas, la personne doit être informée de la prolongation et de ses motifs dans le délai initial.

Il ne faut donc jamais écrire, dans une procédure interne : « nous avons toujours trois mois ». La prolongation est conditionnelle, et elle suppose une information faite à temps.

L’identité.

Ne pas demander systématiquement une pièce d’identité. Des informations complémentaires peuvent être demandées lorsqu’il existe un doute raisonnable sur l’identité de l’auteur de la demande, et la vérification doit rester proportionnée au contexte et à la sensibilité des données. Une demande formulée depuis un espace client déjà authentifié peut, selon la situation, constituer un mécanisme suffisant.

RGPD art. 12

Supprimer le compte n’est pas appuyer sur DELETE sur toute la base.

Les raisons de conserver — ou de ne pas conserver — s’identifient catégorie par catégorie. Il n’existe pas deux bases universelles qui couvriraient toute la situation : chaque tiroir a sa règle, sa durée et son issue.

Que devient chaque catégorie à la fermeture du compte
CatégorieLa question à trancherLes issues possibles
Compte actifQuelles données servaient uniquement au fonctionnement du compte ?Sans autre motif de conservation, elles ont vocation à être supprimées ou anonymisées lorsque cela est approprié.
Commandes et facturesUne obligation de conservation s’applique-t-elle, et à quelles pièces exactement ?Conservation pour la durée que l’obligation impose, en archivage à accès restreint, puis suppression.
MarketingExiste-t-il encore une raison de conserver ces données ?Le plus souvent non. Mais une information minimale peut devoir être conservée pour respecter le souhait de ne plus être prospecté : supprimer l’opposition la rendrait inefficace.
SupportL’historique reste-t-il nécessaire, et pour combien de temps ?Selon le cas : suppression, ou conservation limitée pour gérer ou défendre une réclamation.
Fraude et sécuritéUne conservation est-elle justifiée, et sur quel fondement ?Conservation ciblée lorsqu’elle est justifiée, avec une durée propre et un accès restreint — pas un maintien du profil complet.
SauvegardesComment la suppression se propage-t-elle dans le cycle des sauvegardes ?Décrire le cycle et le délai au terme duquel la donnée disparaît réellement, plutôt que de laisser un angle mort.

Selon la catégorie, l’issue peut être la suppression, l’archivage à accès restreint, la conservation pour satisfaire à une obligation, la conservation pour gérer ou défendre une réclamation, ou l’anonymisation lorsqu’elle est appropriée et réellement atteinte.

La suppression devient exploitable lorsque chaque catégorie possède sa propre règle de fin de vie.

RGPD art. 5.1.e · art. 17

Le premier traitement peut commencer avant que l’utilisateur ait rempli un seul champ.

Trois couches se distinguent et se confondent souvent : le traceur lui-même, le consentement exigé au titre des opérations de lecture ou d’écriture sur le terminal, et la base juridique du traitement de données qui suit. Ce sont trois questions, pas une.

A

Strictement nécessaire

Certaines opérations peuvent être dispensées de consentement lorsque les critères d’exemption sont réellement réunis : authentification, panier, sécurité, ou une préférence indispensable au service expressément demandé.

L’exemption s’apprécie au regard du service demandé par l’utilisateur, et non du service tel que l’éditeur souhaite le fournir.

B

Mesure d’audience

Il serait faux d’écrire « analytics = exemption ». Certaines solutions ou configurations de mesure d’audience peuvent bénéficier d’une exemption, sous conditions.

À vérifier au regard des recommandations de la CNIL à jour : finalité strictement limitée à la mesure d’audience du service, usage pour le compte exclusif de l’éditeur, absence de recoupement incompatible, absence de suivi global de la navigation entre services, configuration effective de la solution, et absence de réutilisation des données par le fournisseur.

C

Publicité et autres traceurs

Lorsqu’ils ne sont pas exemptés, le consentement doit être recueilli avant toute lecture ou tout dépôt.

C’est le point que les audits techniques révèlent le plus souvent : le bandeau est correct, mais un script part au chargement de la page, avant que le choix ne soit exprimé.

Le test des quatre états.

  1. 1Avant le choix. Rien de ce qui n’est pas exempté n’est lu ni déposé. C’est l’état par défaut, et il se vérifie dans le navigateur, pas dans la documentation.
  2. 2Accepter. Seuls les usages effectivement acceptés se déclenchent, et pour les finalités annoncées.
  3. 3Refuser. Aucun dépôt correspondant. Refuser doit être aussi simple qu’accepter.
  4. 4Retirer. Le choix peut être changé à tout moment, par un moyen accessible et connu de l’utilisateur.

LIL art. 82 · Délibération CNIL du 4 juillet 2025 (mesure d’audience)

Un utilisateur accepte sur son téléphone. Ce choix vaut-il sur son ordinateur ?

La CNIL a publié le 16 janvier 2026 la version finale de ses recommandations sur le consentement multi-terminaux, qui encadre la pratique consistant à appliquer à tous les appareils d’un même utilisateur le choix exprimé sur l’un d’eux.

Le cadre vise les environnements dans lesquels l’utilisateur est authentifié à un compte. Il ne rend pas la synchronisation impossible ; il en fixe les conditions. Si votre plateforme souhaite y recourir, les points à examiner sont les suivants.

01

L’information

Elle doit préciser explicitement que les choix s’appliqueront à l’ensemble des terminaux connectés au compte, et cette précision doit figurer dès le premier niveau d’information.

02

La portée du choix

Quels terminaux sont concernés, et à partir de quel moment ? À la première connexion depuis un nouvel appareil, un message temporaire rappelant la portée des choix déjà exprimés est attendu.

03

La symétrie

C’est la condition centrale : si l’utilisateur peut consentir une fois pour tous ses terminaux, il doit pouvoir refuser ou retirer son consentement avec la même simplicité et la même portée. Une synchronisation qui ne fonctionnerait que dans le sens de l’acceptation est exclue.

04

Le mode non connecté

Que se passe-t-il avant l’authentification, et comment le choix exprimé hors connexion s’articule-t-il avec celui enregistré dans le compte ?

05

Les choix contradictoires

Deux méthodes sont admises pour les arbitrer : faire prévaloir le choix le plus récent exprimé avant la connexion au compte, ou faire prévaloir les préférences déjà enregistrées dans le compte. Il faut en retenir une, la documenter, et s’y tenir.

« Compte unique » ne signifie donc pas automatiquement « consentement universel ».

La CNIL a annoncé ouvrir en 2026 des travaux sur le consentement multi-propriétés, ou « cross-domain », qui concernera le recueil d’un consentement unique pour plusieurs sites ou services d’un même groupe. Ce point est à surveiller : il n’est pas couvert par les recommandations actuelles.

Recommandations CNIL du 16 janvier 2026 · LIL art. 82

« Nous avons signé leur DPA. » Très bien. Que font-ils réellement ?

Un contrat ne transforme pas une finalité propre du prestataire en sous-traitance simplement parce qu’il emploie le mot « processor ». Sept questions suffisent le plus souvent à établir le rôle réel.

  1. 1Quelles données reçoivent-ils ? En distinguant ce qu’ils traitent de ce qui ne fait que transiter.
  2. 2Pour quelle tâche ? Décrite en une phrase opérationnelle, pas en catégorie de service.
  3. 3Sur quelles instructions ? Documentées où, et vérifiables par qui ? C’est le critère qui départage.
  4. 4Quels sous-traitants utilisent-ils ? Et cette liste est-elle accessible et tenue à jour ?
  5. 5Où ces acteurs interviennent-ils ? Y compris pour le support, l’administration et l’astreinte.
  6. 6Que se passe-t-il pour les droits et les incidents ? Quel délai, quel canal, quelle information vous est réellement due ?
  7. 7Que deviennent les données à la fin ? Restitution ou suppression, dans quel délai, et avec quelle preuve ?

Trois réponses possibles.

Sous-traitant

Il traite les données pour le compte du responsable du traitement et sur instruction documentée de celui-ci. Il ne poursuit pas de finalité propre sur ces données.

Conséquences : un contrat comportant les clauses requises, une obligation d’assistance pour les droits et les incidents, un encadrement des sous-traitants ultérieurs, et un sort des données défini à la fin de la relation.

RGPD art. 28

Responsable distinct

Pour certains traitements, le fournisseur décide de ses propres finalités : amélioration de son service au-delà de ce que permet l’instruction, statistiques qui lui appartiennent, enrichissement de ses propres modèles.

Conséquences : il assume ses obligations pour ces traitements, et votre analyse doit les identifier plutôt que de les absorber dans un contrat de sous-traitance qui ne les couvre pas.

RGPD art. 4.7

Plusieurs rôles à la fois

C’est le cas le plus fréquent, et le moins souvent documenté : un même fournisseur est sous-traitant pour la fonction que vous lui avez confiée, et responsable pour d’autres traitements qu’il opère sur les mêmes données.

Il peut aussi exister une responsabilité conjointe lorsque les finalités et les moyens essentiels sont déterminés ensemble ; un accord doit alors répartir les obligations.

RGPD art. 26

Prestataires & intégrations

Vous connaissez votre SaaS. Connaissez-vous la chaîne derrière ?

Pour chaque maillon, les mêmes cinq questions : quelle fonction, quelles données, quel pays, quel rôle, quel mécanisme contractuel.

Vous

Vous décidez de la finalité et des moyens essentiels du traitement. C’est de ce point que part toute la chaîne, et c’est à ce niveau que se tient l’obligation de la connaître.

Ce qu’il faut pouvoir montrer : la fiche du traitement, et la liste des acteurs qui y interviennent.

RGPD art. 24

L’outil que vous avez choisi

Le SaaS que vos équipes ont sélectionné et contractualisé. C’est le seul maillon que la plupart des entreprises connaissent réellement.

Ce qu’il faut pouvoir montrer : le contrat, sa version, et la description des traitements confiés.

RGPD art. 28.3

Ceux qu’il a choisis

Le prestataire ne recrute pas d’autre sous-traitant sans autorisation écrite préalable du responsable. Cette autorisation peut être spécifique, donnée acteur par acteur, ou générale.

Ce qu’il faut pouvoir montrer : l’autorisation retenue, et — en cas d’autorisation générale — le mécanisme par lequel le prestataire vous informe de tout ajout ou remplacement envisagé, ainsi que la possibilité de formuler une objection dans les conditions prévues.

RGPD art. 28.2 · art. 28.4

Où cela tourne réellement

Hébergement, stockage, sauvegarde, réseau de diffusion. Ce maillon est souvent absent des inventaires parce qu’il est perçu comme technique et neutre.

Ce qu’il faut pouvoir montrer : les régions effectivement utilisées, et les accès d’administration.

Ce qui s’ajoute en bout de chaîne

Support externalisé, outils de supervision, services d’analyse, briques d’intelligence artificielle intégrées au produit de votre prestataire.

Ce qu’il faut pouvoir montrer : la même analyse qu’au premier maillon : rôle, données, pays, contrat.

L’autorisation générale n’est pas une renonciation : elle déplace le contrôle du moment de la signature vers celui de l’information. Elle suppose donc que vous receviez réellement cette information, et que quelqu’un, chez vous, la lise. À l’inverse, elle ne fait pas du client le détenteur d’un veto absolu sur chaque fournisseur : le droit d’objection s’exerce dans les conditions prévues.

« Notre fournisseur est américain » n’est pas encore l’analyse.

Avant de chercher une clause, il faut établir qu’il y a bien un transfert au sens du chapitre V. Selon l’approche retenue par le Comité européen de la protection des données, trois critères cumulatifs doivent être réunis.

  1. 1Un exportateur soumis au RGPD. Un responsable du traitement ou un sous-traitant est soumis au règlement pour le traitement considéré.
  2. 2Une mise à disposition à un autre acteur. Cet exportateur communique par transmission, ou met autrement à disposition, les données à un autre acteur — responsable, responsable conjoint ou sous-traitant.
  3. 3Un importateur situé hors EEE. Cet autre acteur se trouve dans un pays tiers, ou constitue une organisation internationale.

Lorsque les trois critères sont réunis, le chapitre V s’applique et un mécanisme doit être identifié. Lorsqu’ils ne le sont pas, il n’y a pas de transfert au sens du chapitre V — ce qui ne signifie pas qu’il n’y a rien à faire.

Ainsi, un accès par une personne appartenant au même responsable du traitement ne doit pas être qualifié automatiquement de transfert au sens du chapitre V au seul motif qu’elle se trouve temporairement dans un pays tiers. Cette situation soulève néanmoins de véritables questions de sécurité, de gestion des accès, de droit local applicable et de mesures organisationnelles, qui doivent être traitées pour elles-mêmes.

Il ne faut donc jamais réduire la question à « serveur hors Europe = transfert », ni à « serveur en Europe = aucun transfert possible ». Les deux formules sont fausses, et pour la même raison : elles regardent le stockage au lieu de regarder les acteurs.

Lorsque le chapitre V s’applique, trois voies.

Décision d’adéquation

La Commission européenne peut constater qu’un pays tiers, un territoire ou un secteur déterminé assure un niveau de protection adéquat. Le transfert ne requiert alors pas d’autorisation particulière.

À vérifier au moment de l’analyse : la liste des décisions en vigueur, et surtout le périmètre exact de la décision concernée. Certaines ne couvrent qu’une partie des organisations d’un pays. Voir l’encadré.

RGPD art. 45

Garanties appropriées

À défaut de décision d’adéquation, le transfert peut reposer sur des garanties appropriées — le plus souvent, pour une entreprise, les clauses contractuelles types adoptées par la Commission, lorsqu’elles sont adaptées à la configuration réelle.

Les clauses ne suffisent pas à elles seules : il faut examiner si le droit et les pratiques du pays de destination permettent d’en respecter le contenu, et adopter des mesures supplémentaires lorsqu’elles sont nécessaires.

RGPD art. 46

Autres mécanismes et dérogations

Le règlement prévoit d’autres instruments — règles d’entreprise contraignantes, codes de conduite, mécanismes de certification — et, pour des situations particulières, des dérogations.

Ces dernières sont d’interprétation stricte et ne sont pas destinées à fonder des transferts réguliers et structurels. Les invoquer pour un flux quotidien est le contresens le plus courant.

RGPD art. 47 · art. 49

Le premier travail n’est donc pas de copier des clauses. C’est de dessiner l’accès réel aux données.

La carte des transferts change.

Les décisions d’adéquation évoluent : elles sont adoptées, révisées, et peuvent être contestées. Recopier une liste de pays dans un document interne, c’est programmer son obsolescence. Il vaut mieux renvoyer à la liste institutionnelle et dater chaque vérification.

01

La règle de méthode

Vérifier la liste des décisions d’adéquation en vigueur au moment de l’analyse, et consigner la date de cette vérification dans le dossier du traitement. Lorsqu’un exemple est affiché quelque part, il doit porter sa date.

02

Le cas des États-Unis

Il serait inexact d’écrire simplement « les États-Unis sont adéquats ». La décision d’adéquation applicable concerne les organisations commerciales qui participent au cadre de protection des données UE – États-Unis et satisfont à ses conditions.

La vérification porte donc sur l’organisation destinataire elle-même : participe-t-elle effectivement au cadre, et sa certification couvre-t-elle le type de données concerné ? Un fournisseur américain non participant ne relève pas de cette décision.

03

Un contentieux à connaître

La validité de cette décision d’adéquation a été contestée. Le Tribunal de l’Union européenne a rejeté le recours par un arrêt du 3 septembre 2025 (aff. T-553/23), et un pourvoi a été formé devant la Cour de justice.

La décision demeure donc applicable à ce jour. Mais une organisation qui construit un flux structurel sur ce seul fondement a intérêt à savoir ce qu’elle ferait si le cadre venait à être remis en cause — la question s’est déjà posée deux fois.

Vérifié le 6 septembre 2026

09 h 14 — votre équipe sécurité détecte quelque chose. Les 72 heures ont-elles commencé ?

Le chronomètre ne part pas à la détection d’une anomalie, ni à la fin de l’enquête. Il part à la prise de connaissance de la violation — et c’est ce moment-là qui doit pouvoir être établi.

1

09 h 14 — Alerte

Une activité inhabituelle apparaît. À ce stade, la question est simple à formuler et difficile à trancher : s’agit-il déjà, avec un degré raisonnable de certitude, d’une violation de données à caractère personnel ?

Le temps nécessaire à une investigation initiale rapide ne doit pas être confondu avec une possibilité d’attendre indéfiniment. Ce temps se compte en heures, et il se documente.

2

10 h 05 — Certitude raisonnable

L’entreprise sait qu’un incident a affecté des données à caractère personnel.

C’est le point de départ à documenter. Cette heure précise, et ce qui permet de l’établir, valent davantage que toute la procédure écrite qui l’entoure.

3

10 h 30 — Qualifier le risque

Confidentialité, intégrité, disponibilité ? Des catégories particulières de données sont-elles concernées ? Combien de personnes ? Quelles conséquences possibles pour elles ? S’agit-il de personnes vulnérables ? Les données étaient-elles chiffrées, et la clé est-elle restée hors d’atteinte ?

C’est cette qualification, et elle seule, qui détermine la suite.

Trois issues, trois obligations différentes.

A

Pas de risque pour les droits et libertés

La violation est documentée en interne. Il n’y a pas de notification à l’autorité sur ce seul fondement.

Attention : l’absence de notification ne dispense pas de la documentation. C’est même le cas où celle-ci compte le plus, puisqu’elle constitue la justification de la décision prise. Voir le registre des violations.

B

Risque pour les droits et libertés

Documentation, et notification à l’autorité de contrôle compétente dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance. Lorsque la notification intervient au-delà, elle doit être accompagnée des motifs du retard.

C

Risque élevé pour les droits et libertés

Documentation, notification à l’autorité lorsqu’elle est requise, et communication aux personnes concernées dans les meilleurs délais, sous réserve des exceptions prévues par le règlement.

Le seuil de la communication aux personnes est plus élevé que celui de la notification à l’autorité : ce sont deux décisions distinctes, et elles se préparent à froid.

Deux points que les procédures oublient.

L’information incomplète. Il n’est pas nécessaire d’attendre la fin de toute l’enquête pour notifier : lorsque les informations ne peuvent être fournies en même temps, elles peuvent l’être de manière échelonnée, sans autre retard indu.

Le sous-traitant. Il doit notifier la violation au responsable du traitement dans les meilleurs délais après en avoir pris connaissance. Votre propre horloge dépend donc, en pratique, de la sienne : c’est un point de contrat autant qu’un point de procédure.

Les 72 heures ne sont pas un délai pour résoudre l’incident. C’est un délai de décision et, lorsque cela est nécessaire, de notification.

RGPD art. 33 · art. 34

« Nous n’avons pas notifié. » Pouvez-vous expliquer pourquoi ?

Toutes les violations de données à caractère personnel doivent être documentées en interne conformément au régime applicable, y compris celles qui ne sont finalement pas notifiées. La documentation doit permettre de vérifier le respect du texte.

Date de détection
Le moment où quelque chose a été remarqué : alerte, signalement, anomalie constatée.
Date de prise de connaissance
Le moment où l’entreprise a acquis un degré raisonnable de certitude. C’est cette date qui fait courir le délai, et elle doit être justifiée.
Systèmes concernés
Ce qui a été touché, et par quel chemin.
Données
Catégories concernées, y compris les catégories particulières le cas échéant.
Personnes
Catégories et nombre approximatif de personnes concernées.
Nature de la violation
Atteinte à la confidentialité, à l’intégrité, à la disponibilité, ou plusieurs à la fois.
Évaluation du risque
Les conséquences probables pour les personnes, et le raisonnement qui conduit au niveau retenu.
Décision de notifier ou non
La décision elle-même, son auteur et sa date.
Justification
Le motif de la décision. C’est la ligne la plus importante du registre lorsqu’il n’y a pas eu de notification.
Mesures prises
Ce qui a été fait pour remédier à la violation et, le cas échéant, pour en atténuer les effets.
Information des personnes
Si elle a eu lieu : quand, par quel canal, avec quel contenu. Si elle n’a pas eu lieu : pourquoi.
Clôture
La date à laquelle le dossier est considéré comme clos, et ce qui reste à surveiller.

La décision « pas de notification » doit elle aussi pouvoir être reconstruite.

RGPD art. 33.5

Certaines fonctionnalités doivent être analysées avant leur lancement, pas après le premier incident.

Une analyse d’impact relative à la protection des données est requise lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, compte tenu notamment de sa nature, de sa portée, de son contexte et de ses finalités.

Les lignes directrices retiennent une série de critères qui aident à repérer les traitements concernés. Cochez ceux qui décrivent votre traitement : c’est un point de départ, pas un verdict.

Comment lire ce résultat. En pratique, la réunion de plusieurs de ces critères constitue un signal fort qu’une analyse d’impact doit être menée. Mais cette règle pratique ne doit pas être transformée en test automatique universel : un traitement réunissant un seul critère peut appeler une analyse, et l’inverse est également possible.

À vérifier également : les listes établies par la CNIL des types d’opérations de traitement pour lesquelles une analyse d’impact est requise, et celles pour lesquelles elle ne l’est pas. Ces listes tranchent directement un certain nombre de situations.

Une analyse d’impact est un outil de conception du traitement, pas un rapport que l’on rédige une fois le produit terminé. Menée après le lancement, elle ne peut plus rien changer — ce qui lui retire l’essentiel de son utilité.

RGPD art. 35

Vous ajoutez une IA. Ouvrez d’abord le dossier des données.

Les données qui entrent dans le modèle comptent autant que celles qui en sortent. Ajouter une API peut créer plusieurs nouveaux traitements sans ajouter un seul champ dans l’interface.

Cochez ce qui décrit votre intégration. Rien n’est envoyé : tout s’affiche dans votre navigateur.

Aucune case cochée. Si vous ne pouvez répondre à aucune de ces cinq questions, c’est le premier résultat de l’analyse : le dossier n’a pas encore été ouvert.

Ce que vous transmettez constitue un traitement, avec sa finalité, sa base et son information. Les prompts contiennent souvent bien plus que ce que l’équipe imagine : contexte du compte, historique, pièces jointes, extraits de conversations de support.

La première mesure est presque toujours la même : réduire ce qui entre.

RGPD art. 5.1.c · art. 13

C’est le point qui décide du rôle. Si le fournisseur poursuit une finalité propre — amélioration de ses modèles, statistiques qui lui appartiennent — il n’est plus seulement sous-traitant pour cette partie, quel que soit l’intitulé du contrat.

À lire dans les conditions du service, et non dans la page commerciale : l’option est souvent activée par défaut.

RGPD art. 4.7 · art. 28

Un résumé, un score, une suggestion ou une classification rattachés à un utilisateur sont des données à caractère personnel. Elles entrent dans le droit d’accès, elles ont une durée, et elles peuvent être inexactes — ce qui ouvre la rectification.

Une sortie produite par un modèle n’est pas moins une donnée parce qu’elle a été calculée.

RGPD art. 15 · art. 16

Il faut alors qualifier : s’agit-il d’une aide réellement examinée par une personne, ou d’une décision ? Lorsque les conditions sont réunies, le régime des décisions automatisées s’applique, avec ses cas d’ouverture et ses garanties.

Et une analyse d’impact doit être examinée. Voir le détecteur.

RGPD art. 22 · art. 35

Combien de temps, et par qui ? Chez vous, chez le fournisseur, et chez ses propres sous-traitants. C’est la question la moins posée et la plus lourde de conséquences : elle détermine ce qui devra être produit en cas de demande d’accès, et ce qui restera après une suppression de compte.

Elle conditionne aussi l’analyse des transferts, si ces journaux sont accessibles depuis un pays tiers. Voir le test préalable.

RGPD art. 5.1.e · chap. V

À reprendre ensuite dans le dossier du traitement : la base juridique, l’information des personnes, la minimisation, le contrat avec le fournisseur, les transferts éventuels et l’analyse d’impact lorsqu’elle est nécessaire.

AI Act des plateformes · Prestataires & intégrations

Si la CNIL ou un utilisateur demande « pourquoi ? », quels éléments ouvrez-vous ?

Neuf pièces. Aucune n’a de valeur seule : c’est leur cohérence avec le produit réel qui fait la démonstration.

01

La fiche du traitement

Ou la ligne du registre. Lorsque l’obligation de registre s’applique, celui-ci constitue l’un des principaux outils permettant de documenter les traitements. Même lorsqu’une exception est susceptible d’être discutée, disposer d’un inventaire opérationnel reste souvent nécessaire pour pouvoir répondre aux autres obligations.

RGPD art. 30

02

L’information délivrée aux personnes

Dans sa version applicable à la date concernée, et non dans sa version actuelle. Une politique écrasée à chaque mise à jour ne prouve rien sur le passé.

RGPD art. 12 à 14

03

Le contrat prestataire

Avec ses annexes, sa liste de sous-traitants ultérieurs et sa description des traitements confiés.

RGPD art. 28

04

La preuve du consentement

Lorsque le consentement est le fondement retenu : quelles finalités, quelle version d’interface, quelle date, et par quel geste.

RGPD art. 7.1

05

L’analyse d’intérêt légitime

Lorsqu’elle est pertinente : intérêt, nécessité, mise en balance, à sa date.

06

La matrice de conservation

Par catégorie, avec un point de départ et une règle de fin de vie — pas une durée unique.

RGPD art. 5.1.e

07

La documentation des transferts

Les acteurs, leur localisation, le mécanisme retenu, et la date de la dernière vérification.

RGPD chap. V

08

L’analyse d’impact

Lorsqu’elle est nécessaire, avec les mesures retenues et le suivi de leur mise en œuvre.

RGPD art. 35

09

L’historique des changements importants

La pièce la plus rare, et souvent la plus utile : elle permet de savoir ce que le traitement était au moment des faits.

L’accountability ne consiste pas à produire plus de documents. Elle consiste à pouvoir relier un document à une décision réelle.

RGPD art. 5.2 · art. 24

Choisissez une fonctionnalité réelle de votre plateforme.

Pas un traitement théorique : une fonctionnalité qui existe, avec un écran et un propriétaire. « Recommandation de produits », par exemple. Puis répondez pour elle, et pour elle seule.

Les cases vides sont votre ordre du jour. Elles indiquent aussi, le plus souvent, quelle équipe détient la réponse : le produit pour les données et la source, le juridique pour la base et les droits, la technique pour la durée et la sécurité, les achats pour les prestataires.

Huit raccourcis qui rendent un dossier RGPD inutilisable.

Ils ne sont pas absurdes : chacun contient une part de vrai. C’est ce qui les rend durables, et coûteux.

« Nous avons une politique de confidentialité, donc le RGPD est couvert. »

La politique décrit les traitements. Elle ne remplace ni leur qualification, ni leur mise en œuvre opérationnelle, ni la preuve des décisions prises. Une politique parfaite posée sur un produit non documenté décrit surtout ce que l’entreprise croit faire.

RGPD art. 5.2

« Nous avons le consentement, donc nous pouvons tout faire. »

Un consentement doit être spécifique et rattaché aux finalités annoncées au moment où il a été recueilli. Il ne constitue pas une autorisation générale d’utiliser les données à toute fin future, et il reste soumis aux autres principes — minimisation, durée, sécurité.

RGPD art. 4.11 · art. 7

« Notre prestataire est responsable de sa conformité. »

Chaque acteur possède ses propres obligations. Utiliser un fournisseur conforme ne détermine pas à lui seul la conformité du traitement réalisé par votre entreprise : c’est vous qui avez décidé de la finalité, des données transmises et de la durée.

RGPD art. 24 · art. 28

« Le serveur est en France, donc il n’y a aucune question de transfert. »

La localisation du stockage ne suffit pas. Ce qui compte, ce sont les acteurs auxquels les données sont mises à disposition et leur localisation : un hébergement européen opéré avec des accès d’administration depuis un pays tiers appelle une analyse.

RGPD chap. V

« Un employé se connecte depuis l’étranger : c’est forcément un transfert. »

Pas nécessairement. La notion de transfert suppose notamment l’intervention d’un autre acteur destinataire, selon l’approche retenue par le Comité européen de la protection des données. Les questions de sécurité, d’accès et de droit local restent néanmoins entières et doivent être traitées pour elles-mêmes.

RGPD art. 44

« Une demande de suppression oblige à effacer absolument tout. »

Le droit à l’effacement possède des conditions et des limites. Certaines données peuvent devoir rester conservées pour un autre motif valable — obligation légale, constatation ou défense de droits en justice. Ce qui est exigible, c’est de savoir lesquelles, et pourquoi.

RGPD art. 17

« Il faut toujours demander la carte d’identité pour une demande RGPD. »

Non. Une vérification supplémentaire est pertinente lorsqu’il existe un doute raisonnable sur l’identité de l’auteur de la demande, et elle doit rester proportionnée au contexte. Demander systématiquement une pièce d’identité crée une collecte qui n’était pas nécessaire.

RGPD art. 12.6

« Une fuite, c’est 72 heures pour prévenir tout le monde. »

Non, et la confusion coûte cher le jour venu. Toutes les violations sont documentées. La notification à l’autorité dépend de l’existence d’un risque pour les droits et libertés. L’information des personnes répond à un seuil plus élevé — le risque élevé — et connaît des exceptions. Ce sont trois décisions distinctes.

RGPD art. 33 · art. 34

Qu’est-ce qui vient de se passer ?

Sept situations ordinaires, et l’endroit de cette page qui y répond.

01

Nous lançons quelque chose

02

Nous ajoutons un prestataire

03

Un utilisateur nous écrit

04

Nous fermons un compte

05

Un incident arrive

06

Nous changeons de pays ou de fournisseur

07

Le produit change

Votre politique, votre registre et votre produit doivent raconter le même traitement.

Le contrôle utile ne consiste pas à relire les documents entre eux. Il consiste à les confronter au produit, et à chercher les écarts.

Écarts entre le produit, le registre et la politique
Point de contrôleCe que dit le produitCe que dit la documentationL’écart
Données collectéesLe formulaire demande nom, e-mail et téléphone.Le registre annonce nom et e-mail. La politique parle de « coordonnées nécessaires au compte ».Pourquoi le téléphone existe-t-il ? Soit il est nécessaire, et rien ne le documente ; soit il ne l’est pas, et rien ne le justifie.
DuréeUn compte inactif reste accessible après cinq ans.Le registre prévoit une suppression après trois ans.La règle existe sur le papier et n’est appliquée par aucun mécanisme. C’est l’écart le plus facile à constater : il se vérifie par une requête.
PrestatairesUn nouvel outil de support a été branché le mois dernier.La politique de confidentialité porte l’ancienne liste de destinataires.L’information délivrée aux personnes ne correspond plus au traitement réel.
ConsentementL’interface présente un nouveau bandeau et de nouvelles finalités.Le back-office ne conserve aucune trace de la version présentée à chaque utilisateur.Les consentements recueillis ne peuvent pas être rattachés à ce qui a été affiché. La preuve manque, alors même que le geste a bien eu lieu.

Ces quatre écarts sont les plus fréquents. Ils ont un point commun : aucun ne se voit en lisant la politique de confidentialité.

Les règles restent stables. Les pratiques et les outils évoluent.

Le règlement n’a pas changé. Ce qui change, ce sont les positions des autorités et la manière dont elles se traduisent dans les interfaces.

2025

Juillet 2025 — Mesure d’audience

Les recommandations de la CNIL à jour sur les solutions de mesure d’audience doivent être prises en compte lorsqu’une exemption de consentement est invoquée. Une grille d’auto-évaluation a été mise à disposition des fournisseurs ; elle n’a pas valeur de certification.

Ne pas reprendre une ancienne liste technique sans la confronter aux recommandations actuelles.

2026

Janvier 2026 — Consentement multi-terminaux

La CNIL a précisé les conditions à examiner lorsque le choix relatif aux traceurs est synchronisé entre plusieurs appareils associés à un même compte. Voir la section.

Des travaux sur le consentement multi-propriétés ont été annoncés pour 2026 : ce point n’est pas encore couvert.

—

En continu — Transferts

La liste des décisions d’adéquation continue d’évoluer, et certaines font l’objet de recours. Ne pas figer une liste de pays dans le contenu : prévoir une vérification institutionnelle à chaque mise à jour importante du dossier. Voir la méthode.

Vous avez identifié le dossier incomplet. Il reste à reconstruire le flux.

Cette ressource permet de vérifier un traitement et d’identifier les informations ou les preuves qui manquent. Lorsque le travail suppose de cartographier les flux réels de la plateforme, les prestataires, la répartition des responsabilités et les procédures, l’expertise RGPD des plateformes permet d’aller plus loin.

Cette ressource présente des repères généraux. Leur application dépend notamment du traitement concerné, de ses finalités, des données en cause, du rôle des acteurs, des personnes concernées, des prestataires, des pays, des mesures de sécurité et des textes applicables au moment considéré. Elle ne constitue pas une consultation juridique.

Point d’entrée

Donnez-nous une fonctionnalité. Pas votre politique de confidentialité.

Décrivez simplement un traitement qui vous pose question : compte utilisateur, newsletter, recommandation, fraude, support, mesure d’audience, intelligence artificielle ou suppression de compte. Indiquez quelles données sont utilisées, par quel outil, et ce que vous ne savez pas encore expliquer. Cela suffit à identifier le dossier à ouvrir.

Premier retour écrit sous 48 heures. Périmètre et honoraires fixés par écrit avant toute intervention.