Article 29 RGPD : instructions et accès aux données
Article 29 RGPD : encadrer les instructions, habilitations et usages des données. Rôles, confidentialité, exceptions légales et sanctions expliqués.
- Ce que couvre l’article 29 RGPD
- Quelles instructions donner et conserver ?
- Transformer les instructions en habilitations effectives
- Charte et confidentialité : distinguer les textes
- Que faire face à une obligation légale ou à un accès injustifié ?
- Quelles sanctions pour l’article 29 ?
- Ce qu’il faut retenir
- FAQ
Un compte informatique autorise techniquement un accès ; il n’autorise pas tous les usages des données accessibles. L’article 29 du RGPD impose au sous-traitant et aux personnes placées sous l’autorité du responsable ou du sous-traitant de respecter les instructions du responsable, sous réserve d’une obligation issue du droit de l’Union ou d’un État membre.
Ce que couvre l’article 29 RGPD
Le texte de l’Art. 29 vise expressément le sous-traitant et les personnes agissant sous autorité. Il serait donc inexact de le réduire aux salariés, ou de prétendre qu’il exclut les sous-traitants en tant qu’organismes.
La consultation, l’exportation, la transmission et la suppression sont des traitements, au même titre que la collecte : voyez la définition de l’Art. 4(2). Une consultation par curiosité peut donc poser problème même sans extraction de fichier.
Exemple fictif. Une gestionnaire de paie a accès aux dossiers salariaux pour préparer les rémunérations. Cet accès ne lui permet pas de rechercher le salaire d’une connaissance pour satisfaire une curiosité privée. Il faut rapprocher chaque usage de la mission autorisée, et pas seulement vérifier que le compte disposait d’un droit de lecture.
Pour un intervenant externe, la qualification dépend de l’organisation réelle de la mission. L’étiquette « freelance » ne suffit pas à choisir entre personne sous autorité, sous-traitant ou responsable autonome. Le contrat de sous-traitance prévu par l’article 28 reste à examiner lorsque l’intervenant traite les données pour le compte d’un responsable.
Quelles instructions donner et conserver ?
L’Art. 29 n’impose pas un document portant un intitulé particulier ni une signature pour chaque consultation. Pour le sous-traitant, l’Art. 28(3)(a) exige des instructions documentées. L’Art. 32(4) demande aussi au responsable et au sous-traitant de prendre des mesures garantissant que les personnes sous leur autorité respectent les instructions.
Une procédure métier, un contrat, une consigne d’intervention ou une habilitation peuvent contribuer à décrire le cadre autorisé. Leur contenu doit permettre de comprendre ce qui est permis. Voici une grille de travail proposée pour une opération sensible :
| Élément | Exemple fictif pour une intervention de support |
|---|---|
| Objet | Diagnostiquer un échec d’envoi de facture signalé dans un ticket |
| Données accessibles | Facture concernée et journaux nécessaires au diagnostic |
| Opérations autorisées | Consulter les erreurs et corriger le paramètre identifié |
| Limites | Aucun export de la base clients pour un usage personnel ou commercial |
| Durée d’accès | Temps nécessaire à l’intervention, avec expiration de l’accès temporaire |
| Validation et preuve | Référent métier, ticket d’intervention et compte rendu |
Cette grille n’est pas une prescription réglementaire uniforme. Adaptez-la au risque et à l’activité ; un accès à des données de santé ne se pilote pas comme l’accès à un annuaire professionnel limité.
Une instruction ne rend pas licite une opération qui enfreint le RGPD. L’Art. 28(3), dernier alinéa, impose au sous-traitant d’informer immédiatement le responsable s’il estime qu’une instruction viole les dispositions applicables. Préparez le circuit de traitement d’une instruction potentiellement illicite avant qu’une urgence ne survienne.
Transformer les instructions en habilitations effectives
La CNIL recommande une gestion des habilitations fondée sur les besoins des missions : droits validés, privilèges limités et retrait lorsque la mission ou le contrat prend fin. Elle recommande une revue régulière, au moins annuelle. Cette cadence provient de son guide ; ce n’est pas une périodicité écrite dans l’Art. 29.
Reliez le référentiel des droits au processus RH. Un changement de poste doit déclencher la révision des anciens accès, pas seulement l’ajout des nouveaux. Le départ d’un salarié et le traitement de ses données appellent aussi une procédure coordonnée entre RH, métier et informatique.
Contrôle pratique. Sélectionnez quelques comptes disposant de droits importants et demandez : qui a validé chaque droit, pour quelle mission, et quand a-t-il été réexaminé ? Une réponse introuvable justifie une correction du dispositif. Il n’est pas nécessaire d’attendre un incident pour découvrir les comptes temporaires restés ouverts.
Charte et confidentialité : distinguer les textes
La CNIL recommande une charte informatique dotée d’une force contraignante, avec des règles adaptées aux outils et aux fonctions, notamment pour les administrateurs. Son adoption doit respecter les règles applicables à l’organisme. Une signature isolée ne dispense pas des formalités éventuellement requises en droit du travail : le modèle de charte informatique développe ce point.
Il faut également distinguer la confidentialité de l’instruction :
- l’instruction définit l’usage autorisé des données ;
- la confidentialité encadre leur protection et leur divulgation ;
- chez le sous-traitant, l’Art. 28(3)(b) exige que les personnes autorisées s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée.
Il serait donc excessif de déduire de l’Art. 29 que toute personne doit toujours signer un accord séparé. Un engagement peut être pertinent, mais il ne remplace ni les droits d’accès correctement configurés ni les consignes de travail.
La sensibilisation recommandée par la CNIL doit rendre ces règles utilisables : expliquez aux équipes qui contacter, comment signaler une demande inhabituelle et où retrouver la procédure. Présentez des situations propres à leurs fonctions plutôt qu’une consigne abstraite de « respecter le RGPD ».
Que faire face à une obligation légale ou à un accès injustifié ?
L’exception de l’Art. 29 suppose une obligation prévue par le droit de l’Union ou d’un État membre. Elle ne couvre pas indistinctement toute demande d’un tiers. Une réquisition doit être examinée quant à son fondement, son destinataire, son périmètre et les données demandées. Pour un sous-traitant, l’Art. 28(3)(a) prévoit l’information préalable du responsable, sauf interdiction légale pour des motifs importants d’intérêt public.
Ne confondez pas non plus cette exception avec tous les signalements protégés : une faculté d’alerte n’est pas nécessairement une obligation de signaler. Le régime applicable mérite une analyse propre.
Si un accès injustifié est découvert, sécurisez l’accès, conservez les éléments utiles et déterminez les données et personnes concernées. Évaluez ensuite s’il s’agit d’une violation de données, avec les obligations des Art. 33 et 34. Une alerte ne déclenche pas automatiquement une notification aux personnes ; les critères légaux doivent être examinés.
Quelles sanctions pour l’article 29 ?
Le plafond administratif applicable aux obligations des Art. 25 à 39 figure à l’Art. 83(4)(a) : 10 millions d’euros ou, pour une entreprise, 2 % du chiffre d’affaires annuel mondial de l’exercice précédent, le montant le plus élevé étant retenu. Le plafond de 20 millions ou 4 % relève notamment des manquements aux principes de base visés par l’Art. 83(5)(a), pas de l’Art. 29 pris isolément.
L’autorité apprécie les faits et les critères de l’Art. 83(2). Plusieurs manquements ne signifient pas addition automatique des plafonds : l’Art. 83(3) encadre le total pour une même opération ou des opérations liées.
La qualification pénale ou disciplinaire d’un comportement nécessite également un examen distinct. L’Art. 29 ne permet pas, à lui seul, de conclure à une infraction pénale constituée ou à un licenciement automatiquement justifié. Le volet technique est développé dans le guide de l’article 32 sur la sécurité.
Ce qu’il faut retenir
- L’Art. 29 couvre le sous-traitant et les personnes agissant sous autorité.
- Un accès techniquement possible ne rend pas tous les usages autorisés.
- Rendez les instructions compréhensibles et cohérentes avec les habilitations réelles.
- Confidentialité, charte et formation complètent les mesures techniques ; aucun document ne suffit seul.
- Distinguez les obligations légales de transmission, les alertes protégées et les demandes injustifiées.
FAQ
Faut-il une instruction écrite pour chaque consultation ?
L’Art. 29 ne l’impose pas sous cette forme. L’organisation doit encadrer les usages ; le contrat de sous-traitance et les instructions documentées exigées par l’Art. 28(3)(a) doivent couvrir les opérations confiées.
Une clause de confidentialité autorise-t-elle l’accès à toute la base ?
Non. L’étendue des droits doit répondre à la mission ; une obligation de discrétion ne donne pas une autorisation générale de consulter les données.
L’article 29 impose-t-il une revue trimestrielle des accès ?
Non. La CNIL recommande une revue régulière au moins annuelle dans son guide de sécurité. Une fréquence plus rapprochée peut être pertinente selon les risques et les changements de personnel.
Un prestataire peut-il appliquer une instruction qu’il estime illégale ?
Il doit immédiatement alerter le responsable s’il estime qu’elle viole les dispositions visées par l’Art. 28(3). Organisez une réponse et une décision documentées, sans considérer l’instruction comme une exonération générale de responsabilité.
Pour recevoir nos analyses pratiques, inscrivez-vous à la newsletter.
Thiébaut Devergranne, Docteur en droit privé (Paris II), plus de 20 ans d’expérience en droit des nouvelles technologies. Fondateur de donneespersonnelles.fr et de Legiscope.