Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

API partenaires : limiter les données de chaque appel

Définir les champs et droits d’une API partenaire selon chaque usage, puis vérifier les réponses, exports et changements de version.

Un partenaire a besoin de connaître l’état d’un dossier. L’API lui retourne pourtant toute la fiche, avec coordonnées et commentaires internes. Une intégration peut être authentifiée tout en exposant trop de données. Il faut définir les champs accessibles en fonction de l’usage autorisé et vérifier la réponse réellement produite.

Ce qu’il faut retenir

  • L’authentification ne suffit pas à justifier l’accès à tous les champs.
  • Reliez chaque catégorie de données à une finalité et un destinataire.
  • Les rôles techniques d’une API ne déterminent pas automatiquement les rôles juridiques RGPD.
  • Un ajout de champ ou de fonction doit repasser par la revue des droits et de la nécessité.

Décrire l’usage avant le format technique

Pour chaque intégration, indiquez qui demande les données, pour quelle opération, sur quelles personnes et pendant quelle période. Déterminez ensuite les responsabilités juridiques et la base légale du partage. La CNIL souligne que les rôles fonctionnels de détenteur, gestionnaire d’API et réutilisateur ne préjugent pas des responsabilités juridiques. CNIL, recommandations sur les API.

Selon les faits, le partage entre responsables distincts ou l’encadrement de la sous-traitance peut être pertinent. Le nom de « partenaire » ne tranche pas la question.

Préparer un contrat de données par usage

Élément Décision attendue
Opération Action métier précise permise par l’appel
Population Dossiers auxquels le partenaire peut accéder
Champs Données indispensables et données exclues
Granularité Valeur détaillée, catégorie ou simple résultat suffisant
Droits Lecture, modification et fonctions administratives
Conservation Sort des données reçues et des copies
Changement Processus d’ajout de champ ou d’extension de périmètre

Ce contrat de données est une spécification de travail, distincte des contrats juridiques nécessaires. Il permet au métier, au DPO et aux développeurs de vérifier le même périmètre.

Exemple hypothétique : un intervenant doit savoir si un rendez-vous est confirmé. Une réponse contenant ce statut et une référence peut suffire, sans retourner l’historique complet du client. L’analyse porte sur l’opération réelle, pas sur la commodité d’un export général.

Les articles 5(1)(c) et 25(2) imposent la minimisation et des mesures appropriées pour limiter les données traitées par défaut. RGPD.

Vérifier la réponse et les accès latéraux

Contrôlez les données effectivement retournées, y compris les objets imbriqués, messages d’erreur et métadonnées. Une interface graphique qui masque un champ ne protège pas le champ si l’API le transmet quand même.

Vérifiez également le périmètre des dossiers accessibles : un partenaire ne doit pas obtenir les données d’un autre client en changeant une référence. Distinguez les fonctions courantes et administratives. La CNIL recommande une gestion des habilitations, une authentification adaptée, une documentation à jour et des journaux pertinents. CNIL, sécurité des API.

Les journaux d’erreurs ne doivent pas recopier les réponses complètes sans nécessité.

Faire suivre corrections et fin d’intégration

Définissez comment une correction, une suppression ou une restriction atteint les données déjà transmises, en tenant compte du rôle du destinataire et des obligations applicables. Documentez aussi la fermeture des accès, la révocation des secrets et le sort des copies à la fin du partenariat.

Lorsqu’un système transmet spontanément les changements, la gestion des webhooks doit respecter le même périmètre. Les notifications ne constituent pas une voie parallèle autorisant davantage de données.

Réexaminez les spécifications lors d’une nouvelle version. Un champ ajouté par défaut à une réponse existante peut élargir le partage sans modification visible pour le demandeur.

FAQ

Une API privée peut-elle retourner toute la fiche client ?

Seulement si l’ensemble des données est nécessaire et que le partage respecte toutes les conditions applicables. Le caractère privé ne dispense pas de minimisation.

Les recommandations API de la CNIL constituent-elles la base légale du partage ?

Non. Elles portent sur des mesures techniques recommandées. La base légale et les responsabilités doivent être déterminées séparément pour l’opération.

Faut-il un périmètre différent pour chaque partenaire ?

Des profils communs peuvent convenir à des usages identiques. Vérifiez cependant que chaque partenaire remplit les conditions et n’obtient pas des données utiles seulement à un autre profil.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →