Conformité CNIL : 7 actions pratiques pour démarrer
Inventaire, information, transferts, sécurité et conservation : sept actions pour corriger les écarts RGPD et documenter votre progression.
- Ce qu’il faut retenir
- 1. Inventorier les traitements et justifier leurs finalités
- 2. Vérifier l’information et les demandes de droits
- 3. Examiner les prestataires et les transferts
- 4. Repérer les données et usages particulièrement sensibles
- 5. Vérifier la sécurité par des faits
- 6. Remplacer les anciennes déclarations par le bon dispositif
- 7. Fixer les durées et organiser leur exécution
- Questions fréquentes
Ce guide a été publié en 2013, avant l’adoption du RGPD. Plusieurs conseils de l’époque — déclarer systématiquement les fichiers, se référer au Safe Harbor ou annoncer une réforme à venir — sont devenus obsolètes. Voici une méthode actuelle pour organiser les premières actions et produire des éléments vérifiables.
Ce qu’il faut retenir
- Partez des traitements réellement réalisés et de leurs finalités, pas d’un lot de documents génériques.
- Priorisez les risques pour les personnes tout en organisant la correction des autres écarts.
- Pour chaque action, prévoyez un responsable, une échéance et une preuve de réalisation.
1. Inventorier les traitements et justifier leurs finalités
Interrogez les métiers sur les données utilisées, leur provenance, leurs destinataires et les outils mobilisés. Une activité peut s’appuyer sur plusieurs logiciels ; un logiciel peut servir plusieurs finalités. Évitez donc de confondre inventaire informatique et registre des activités de traitement.
Pour chaque usage, identifiez une base légale appropriée au titre de l’Art. 6(1) RGPD et limitez les données au nécessaire — Art. 5(1)(c). Le modèle de registre aide à formaliser cet inventaire. L’Art. 30(5) prévoit une exception pour certains organismes de moins de 250 salariés, avec des exclusions importantes, notamment pour les traitements non occasionnels : ce seuil ne dispense pas globalement une PME. Sources : RGPD, chapitres II et IV, Art. 30.
2. Vérifier l’information et les demandes de droits
Contrôlez les points de collecte : formulaire, contrat, recrutement, accueil ou application. Les Art. 13 et 14 RGPD déterminent l’information selon que la collecte est directe ou indirecte, avec leurs conditions et exceptions. Une page d’identification de l’éditeur ne remplace pas l’information sur le traitement des données.
Adaptez les mentions d’information RGPD aux usages réels. Testez aussi le canal de contact et l’acheminement des demandes. L’Art. 12(3) prévoit en principe une réponse dans le mois, avec une prolongation possible de deux mois selon la complexité et le nombre de demandes, à annoncer et motiver dans le premier mois. Source : RGPD, chapitre III.
3. Examiner les prestataires et les transferts
Identifiez les destinataires, les accès à distance et les pays concernés. Un transfert hors EEE n’est pas interdit par principe : il doit relever d’un mécanisme valable du chapitre V, dont l’adéquation ou des garanties appropriées, selon le cas. Le Privacy Shield n’est plus un fondement utilisable ; son remplacement ne couvre pas automatiquement tous les prestataires américains. Source : RGPD, chapitre V.
Pour les sous-traitants, examinez les garanties et le contrat exigé par l’Art. 28, y compris la sous-traitance ultérieure, la sécurité, l’assistance et le sort des données en fin de prestation. Une localisation européenne ne suffit pas à répondre à toutes ces questions.
4. Repérer les données et usages particulièrement sensibles
Les données relevant de l’Art. 9(1) nécessitent une exception prévue par l’Art. 9(2), en plus d’une base légale et des autres garanties. Une information médicale utile à une finalité précise ne justifie pas sa réutilisation pour toute autre activité. Limitez les champs libres et les accès qui pourraient exposer inutilement ces informations.
Examinez aussi si une analyse d’impact est requise au titre de l’Art. 35. Le critère est le risque élevé pour les droits et libertés, pas seulement la présence d’un logiciel nouveau. Source : RGPD, chapitres II et IV.
5. Vérifier la sécurité par des faits
L’Art. 32 demande des mesures adaptées au risque. Examinez les habilitations, l’authentification, les mises à jour, les sauvegardes, la restauration et la détection des incidents. Pour chaque mesure, demandez une preuve actuelle : paramétrage, procédure suivie ou résultat de vérification.
Préparez également l’alerte interne en cas de violation. Les obligations de notification à l’autorité et d’information des personnes répondent aux critères distincts des Art. 33 et 34 ; tout incident ne déclenche pas automatiquement les deux.
6. Remplacer les anciennes déclarations par le bon dispositif
Les déclarations ordinaires ont disparu avec le RGPD. Cela ne supprime ni la documentation de conformité ni toutes les formalités particulières. Vérifiez les règles sectorielles et, en cas de risque élevé résiduel, la consultation préalable de l’Art. 36.
Le guide déclaration CNIL : ce qui a changé évite de reprendre un ancien formulaire comme preuve actuelle de conformité. Décidez aussi si la désignation d’un DPO est obligatoire selon l’Art. 37, puis organisez ses moyens et son accès aux projets.
7. Fixer les durées et organiser leur exécution
L’Art. 5(1)(e) limite la conservation identifiable à la durée nécessaire aux finalités, sous réserve des régimes particuliers applicables. Distinguez les données utiles à l’activité courante, celles conservées pour une obligation ou un contentieux et celles à supprimer.
Un délai inscrit dans le registre n’efface rien. Identifiez les bases, exports, comptes prestataires et sauvegardes concernés ; mettez en place les opérations nécessaires et vérifiez leur résultat. Conservez une justification de la règle, sans traiter toutes les données comme si elles devaient suivre la durée la plus longue d’un document comptable.
Questions fréquentes
Ces sept actions garantissent-elles une conformité complète ?
Non. Elles structurent un démarrage et doivent être adaptées aux traitements, au secteur et aux risques. Les écarts constatés doivent être suivis jusqu’à leur résolution.
Le consentement est-il toujours nécessaire ?
Non. Il constitue l’une des bases légales. Il faut choisir celle qui correspond au traitement et respecter les règles particulières éventuellement applicables, notamment en prospection.
Faut-il corriger d’abord ce qui se voit sur le site ?
L’information est importante, mais une amélioration visible ne compense pas un risque grave caché. Priorisez les atteintes possibles aux personnes et les obligations effectivement méconnues.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.