Article 36 RGPD : préparer la consultation CNIL
Article 36 RGPD : vérifier le risque résiduel élevé, constituer le dossier de consultation préalable et intégrer les délais dans le projet.
- Distinguer AIPD obligatoire et consultation préalable
- Montrer ce qui subsiste après les mesures
- Constituer le dossier de l’article 36(3)
- Utiliser le téléservice et prévoir les compléments
- Comprendre les délais sans présumer une autorisation
- Distinguer les autres consultations et autorisations
- Rédiger la question soumise à la CNIL
- Traiter les divergences avant de déposer
- Organiser les réponses pendant l’instruction
- Exploiter la réponse sans élargir sa portée
- Ce qu’il faut retenir
- FAQ
L’AIPD conclut qu’un risque élevé subsiste malgré les mesures envisagées. La direction souhaite pourtant lancer le service à la date prévue. L’article 36 du RGPD impose alors une consultation préalable de l’autorité de contrôle : l’acceptation interne du risque ne remplace pas cette démarche.
Distinguer AIPD obligatoire et consultation préalable
L’Art. 36(1) du RGPD, lu avec le considérant 94, concerne les situations dans lesquelles le risque élevé ne peut être suffisamment atténué par les mesures appropriées. La CNIL précise que la transmission est requise en présence de risques résiduels élevés.
Toute AIPD ne doit donc pas être envoyée à la CNIL. De même, on ne décide pas de consulter en comptant mécaniquement le nombre de critères AIPD encore présents. Il faut examiner les scénarios, leur gravité, leur vraisemblance et l’effet des mesures.
Le guide de l’AIPD présente l’analyse en amont. Lorsque le produit change, le réexamen de l’AIPD permet de vérifier si les conclusions antérieures restent valables.
Montrer ce qui subsiste après les mesures
Préparez un tableau reliant chaque risque à la protection prévue et à sa limite. Une promesse générale de sécurité ne permet pas d’apprécier le risque résiduel.
| Élément | Question à résoudre |
|---|---|
| Scénario | Quelle atteinte aux personnes pourrait se produire ? |
| Mesure | Quel mécanisme réduit sa vraisemblance ou sa gravité ? |
| Preuve | Comment son efficacité est-elle étayée ? |
| Limite | Quelle exposition subsiste malgré la mesure ? |
| Alternative | Un périmètre ou un fonctionnement moins intrusif est-il possible ? |
Exemple hypothétique : un projet réduit les accès internes mais maintient une possibilité de décision défavorable difficilement contestable pour les personnes. L’analyse doit aussi examiner ce risque sur leurs droits. L’installation d’un contrôle d’accès ne résout pas toutes les questions de nécessité, de proportionnalité ou de recours.
Une consultation ne crée pas la base légale manquante et ne rend pas proportionnée une collecte excessive. Les exigences de fond doivent être examinées avant la saisine.
Constituer le dossier de l’article 36(3)
Le texte prévoit les responsabilités respectives des intervenants, le cas échéant ; les finalités et moyens ; les mesures et garanties ; les coordonnées du DPO lorsqu’il existe ; l’AIPD ; et toute information supplémentaire demandée par l’autorité.
Les pièces doivent décrire le projet effectivement envisagé. Reliez l’AIPD aux flux, aux destinataires, aux durées et aux règles d’accès. Lorsque plusieurs organismes décident ensemble, explicitez les responsabilités ; le guide de responsabilité conjointe aide à qualifier cette situation.
L’Art. 35(2) prévoit de demander conseil au DPO lorsqu’il est désigné. Joindre son avis et la décision du responsable facilite la compréhension du dossier, mais l’Art. 36(3) ne prescrit pas en lui-même une « AIPD signée » ni une note de cinq à dix pages.
Un résumé bref peut expliquer la question soumise, les alternatives étudiées et le risque qui subsiste. Présentez-le comme un outil de lecture, pas comme une pièce réglementaire universellement obligatoire.
Utiliser le téléservice et prévoir les compléments
La page officielle Soumettre une AIPD à la CNIL indique les cas de saisine et les documents pratiques nécessaires. Elle distingue la consultation obligatoire de la transmission d’une AIPD dans un dossier de formalité existant.
Conservez la version transmise, la référence du dossier et les échanges. Désignez une personne capable de réunir rapidement les réponses juridiques et techniques. Si l’architecture évolue pendant l’instruction, signalez le changement pertinent ; ne déployez pas une version différente sur la base d’un dossier devenu inexact.
Comprendre les délais sans présumer une autorisation
Lorsque l’autorité estime que le traitement envisagé violerait le RGPD, l’Art. 36(2) prévoit un avis écrit dans un maximum de huit semaines à compter de la réception de la demande. Le délai peut être prolongé de six semaines selon la complexité, avec information et motifs dans le premier mois. Ces délais peuvent être suspendus jusqu’à réception des informations demandées.
Ne présentez pas quatorze semaines comme une durée totale garantie dans tous les dossiers. La complétude et les échanges comptent. N’assimilez pas non plus le silence ou un avis à une certification générale de conformité : le responsable reste tenu de ses obligations et l’autorité conserve ses pouvoirs de l’Art. 58.
La consultation est préalable au traitement concerné. Intégrez-la au calendrier et clarifiez les suites de l’instruction avant le lancement. Une revue RGPD d’un projet urgent peut aussi identifier un périmètre différent présentant des risques réellement réduits ; renommer une mise en production « pilote » ne suffit pas.
Distinguer les autres consultations et autorisations
L’Art. 36(4) concerne la consultation par les États membres lors de l’élaboration de certaines mesures législatives ou réglementaires. L’Art. 36(5) permet au droit national de prévoir consultation et autorisation pour des traitements relevant d’une mission d’intérêt public.
Ces mécanismes ne sont pas identiques à l’Art. 36(1). Vérifiez les formalités spécifiques du secteur et le régime du traitement, notamment en santé ou pour les traitements relevant de la directive « police-justice ». La consultation générale ne remplace pas une autorisation particulière qui serait requise.
Rédiger la question soumise à la CNIL
Le dossier gagne à commencer par ce qui empêche de conclure sereinement au lancement. « Merci de valider notre AIPD » est trop vague. Le résumé doit montrer une opération, une atteinte possible aux personnes et la raison pour laquelle les mesures envisagées ne réduisent pas suffisamment le risque.
Voici un extrait pédagogique fictif, qui ne démontre pas à lui seul la licéité du projet :
Risque R3 : une adresse confidentielle pourrait être révélée lors de la préparation d’un document destiné à un tiers. Le projet limite les habilitations et prévoit un contrôle avant l’envoi. L’AIPD conclut néanmoins à un risque résiduel élevé, compte tenu des conséquences possibles pour les personnes et de la possibilité persistante d’intégrer l’adresse dans ce document. Le dossier présente les mesures examinées et les alternatives de fonctionnement.
Ce résumé oblige à distinguer deux sujets. Les habilitations réduisent les accès non autorisés ; elles ne prouvent pas qu’un utilisateur habilité ne pourra jamais préparer un mauvais document. La gravité de la révélation pour la personne ne se confond pas avec le coût financier de l’incident pour l’organisme.
Relier le risque aux pièces utiles
Pour développer cet extrait, utilisez une présentation de ce type :
| Pièce à préparer dans le cas R3 | Ce qu’elle doit permettre de comprendre |
|---|---|
| Schéma de circulation de l’adresse | Où elle est nécessaire, où elle apparaît et à qui elle peut parvenir |
| Description du document sortant | Pourquoi il est produit et si l’adresse peut en être retirée |
| Règles d’accès et de préparation | Qui peut consulter, modifier et envoyer ; quelles restrictions sont prévues |
| Éléments étayant les mesures | Résultats disponibles et limites ; vérifications restant à effectuer clairement identifiées |
| Comparaison des alternatives | Conséquences d’un document sans adresse ou d’un circuit différent |
| Conclusion de l’AIPD | Motifs du niveau résiduel retenu après examen des mesures |
Aucun résultat technique réel n’est fourni ici. Dans un dossier effectif, séparez une mesure déjà vérifiée, une capacité simplement annoncée par le fournisseur et un développement encore prévu. Une capture d’écran montrant une option disponible ne démontre pas qu’elle protège tous les parcours d’envoi.
Traiter les divergences avant de déposer
Une AIPD peut qualifier le risque de faible dans sa conclusion et d’élevé dans son tableau détaillé. Le dépôt ne doit pas servir à contourner cette contradiction. Reprenez les hypothèses : la mesure est-elle réellement intégrée au projet ? Le périmètre du tableau et celui de la conclusion sont-ils identiques ? L’analyse considère-t-elle les mêmes destinataires et conséquences ?
Documentez aussi les désaccords utiles. Si le DPO recommande une modification que le responsable ne retient pas, consignez l’avis et les motifs de la décision. Cela ne transforme pas l’avis du DPO en autorisation, ni la décision du responsable en moyen d’écarter l’article 36.
Une note de direction peut arrêter la suite ainsi : « Le fonctionnement décrit dans l’AIPD version C36 n’est pas lancé. L’équipe prépare la consultation sur le risque R3 et poursuit l’étude de l’alternative sans adresse. Toute version différente fera l’objet d’une mise à jour de l’analyse avant décision. » Cette formulation fictive organise le travail ; elle n’annonce ni réponse attendue de la CNIL ni résultat juridique garanti.
Organiser les réponses pendant l’instruction
Attribuez les questions aux personnes capables de répondre. Le responsable du traitement explique les finalités et les responsabilités ; l’équipe métier décrit les usages ; le prestataire fournit les éléments sur les moyens qu’il exploite. L’Art. 28(3)(f) prévoit l’assistance du sous-traitant pour les obligations des articles 32 à 36, compte tenu de la nature du traitement et des informations dont il dispose.
Tenez un relevé simple des échanges : demande reçue, question exacte, pièce concernée, personne chargée de répondre, date d’envoi et version communiquée. Ce relevé aide à retrouver les éléments transmis et les informations encore attendues. Il évite de répondre avec un schéma ancien tandis que l’AIPD décrit déjà une autre architecture.
Pour le calendrier, distinguez la préparation interne, la réception de la demande par l’autorité, une éventuelle prolongation et les périodes de suspension liées aux compléments. La date de réunion de la direction ou d’ouverture d’un ticket chez le prestataire n’est pas le point de départ prévu par l’article 36(2).
Exploiter la réponse sans élargir sa portée
À réception d’une réponse, rapprochez chaque observation du projet transmis. Identifiez les modifications à apporter, les éléments à compléter et les éventuelles mesures prises par l’autorité. Une phrase extraite d’un échange ne doit pas devenir une validation de fonctionnalités qui n’ont pas été présentées.
Pour R3, si l’équipe choisit finalement un document ne comportant plus l’adresse, elle doit examiner les effets réels de cette alternative et actualiser l’AIPD. La suppression d’un champ ne permet pas de présumer que toute possibilité de révélation a disparu, notamment si des pièces jointes ou d’autres sorties le contiennent encore.
La décision de mise en œuvre doit donc se rapporter à une version précise, à ses mesures et aux suites de l’instruction. Le dossier conserve le raisonnement et les pièces utiles pour réexaminer les risques lors des changements ultérieurs, conformément à l’Art. 35(11).
Ce qu’il faut retenir
- La consultation repose sur un risque résiduel élevé, pas sur tout déclenchement d’AIPD.
- Le dossier doit expliquer les mesures, leurs limites et le projet réel.
- Prévoyez huit semaines, la prolongation possible et les suspensions pour compléments.
- Une consultation ne remplace ni les conditions de licéité ni les autres formalités applicables.
FAQ
Faut-il envoyer toutes les AIPD à la CNIL ?
Non. La CNIL distingue les cas de consultation obligatoire et les transmissions liées à une formalité. En dehors des cas applicables, l’AIPD reste dans le dossier de conformité de l’organisme.
Un avis favorable garantit-il l’absence de sanction future ?
Non. La conformité reste à la charge du responsable, notamment si le traitement déployé ou ses risques évoluent. L’avis ne constitue pas une immunité générale.
La direction peut-elle accepter le risque à la place de consulter ?
Une acceptation interne ne supprime pas l’obligation de l’Art. 36(1) lorsque ses conditions sont remplies. Il faut réduire effectivement le risque ou suivre la procédure préalable adaptée.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.