Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 54 RGPD : statut et secret professionnel

Article 54 RGPD : règles légales du mandat, secret professionnel et protection des pièces confidentielles transmises à la CNIL.

Une entreprise transmet à la CNIL des informations techniques confidentielles pendant un contrôle. Quelles garanties s’appliquent à leur utilisation ? L’article 54 RGPD organise à la fois le statut légal des autorités de contrôle et le secret professionnel de leurs membres et agents. Il ne crée pas une confidentialité absolue de toute la procédure.

Article 54(1) : ce que la loi nationale doit prévoir

L’Art. 54(1) exige que chaque État fixe par la loi six éléments :

Élément Point à vérifier
Création de l’autorité Son existence repose sur une base légale
Qualifications et éligibilité Les conditions d’accès aux fonctions sont définies
Nomination Les règles et procédures de désignation sont prévues
Durée du mandat Le minimum européen est de quatre ans, sous l’exception initiale prévue au texte
Renouvellement La loi précise s’il est possible et le nombre de mandats autorisés
Obligations et incompatibilités Le statut couvre aussi les activités et avantages incompatibles après la fin du mandat, ainsi que la cessation de l’emploi

L’exception au minimum de quatre ans vise une partie des premières nominations après le 24 mai 2016, lorsque des mandats plus courts étaient nécessaires à des nominations échelonnées protégeant l’indépendance. Ce n’est pas une faculté générale de raccourcir les mandats suivants.

Ces exigences complètent la nomination et la protection des membres et leur indépendance. Le fait que la loi définisse ces garanties n’interdit pas tout texte réglementaire d’application : il faut distinguer les règles que le RGPD exige de fixer par la loi et les modalités qui les mettent en œuvre.

Les dispositions françaises à consulter

La loi Informatique et Libertés définit notamment le statut de la CNIL à l’article 8, sa composition et les mandats à l’article 9, la nomination de ses agents à l’article 10 et leur secret professionnel à l’article 11.

L’article 9(II) prévoit un mandat de cinq ans renouvelable une fois, avec les réserves qu’il énonce. L’article 9(I) organise le renouvellement partiel du collège. Attribuer ces règles à l’article 13 de la loi serait erroné : celui-ci concerne notamment la formation plénière et certaines délégations.

Le statut national doit être lu avec les règles générales applicables aux autorités administratives indépendantes. L’Art. 54 ne permet pas, à lui seul, de déduire une procédure française de révocation ou une durée uniforme d’interdiction professionnelle après le mandat.

Article 54(2) : un secret qui continue après les fonctions

L’Art. 54(2) soumet les membres et agents au secret professionnel pour les informations confidentielles connues dans l’exercice de leurs missions ou pouvoirs. L’obligation subsiste après la fin du mandat. Pendant celui-ci, le texte vise en particulier les signalements de violations effectués par des personnes physiques.

Le secret ne porte donc pas uniquement sur des données personnelles : des éléments techniques ou commerciaux confidentiels peuvent être concernés. En France, l’article 11 de la loi renvoie notamment à l’article 226-13 du Code pénal, sous réserve de ce qui est nécessaire à l’établissement du rapport annuel.

Cette garantie ne permet pas d’affirmer que toute pièce transmise ne pourra jamais être communiquée dans une procédure ou qu’une sanction restera nécessairement secrète. Il faut tenir compte des règles de procédure, des droits de la défense, de la coopération entre autorités et des dispositions autorisant certaines publications. Le rapport d’activité de l’autorité et le secret professionnel doivent ainsi être conciliés.

Préparer une transmission confidentielle à la CNIL

La méthode suivante est une recommandation pratique, pas un formulaire imposé par l’Art. 54 :

  1. Identifier les pièces demandées et leur rapport avec le contrôle.
  2. Signaler précisément les passages confidentiels et expliquer la nature de la confidentialité, plutôt que de marquer indistinctement tout le dossier.
  3. Vérifier le canal de transmission et limiter les données étrangères à la demande.
  4. Conserver une copie datée des pièces transmises et des échanges sur leur protection.

Le secret professionnel de l’autorité ne dispense pas l’organisme de répondre à une demande légale. À l’inverse, l’existence d’un contrôle ne supprime pas tous les secrets protégés et leurs régimes particuliers. Il faut examiner le fondement et les limites des pouvoirs de contrôle.

Pour une personne qui signale un manquement, la protection de la confidentialité ne doit pas être présentée comme une promesse automatique d’anonymat dans toute circonstance, ni comme la reconnaissance automatique du statut de lanceur d’alerte. Ces questions nécessitent l’examen du cadre applicable au signalement.

Ce qu’il faut retenir

  • La loi doit définir la création de l’autorité, la nomination, les mandats et le statut de ses membres et agents.
  • Le minimum de quatre ans connaît une exception initiale étroite, pas une dérogation permanente.
  • Le secret professionnel couvre les informations confidentielles et subsiste après les fonctions.
  • Confidentialité ne signifie ni impossibilité de toute publication ni dispense de coopération au contrôle.

FAQ

Le mandat doit-il durer exactement quatre ans ?

Non. Quatre ans est le minimum européen, sous l’exception initiale de l’Art. 54(1)(d). La durée effective et les règles de renouvellement relèvent de la loi nationale.

Un ancien agent reste-t-il soumis au secret ?

Oui. L’Art. 54(2) maintient l’obligation pour les informations confidentielles obtenues dans l’exercice des missions, y compris après la fin des fonctions.

Le secret empêche-t-il de publier une sanction ?

Non, pas par principe. La publication relève de son propre cadre juridique et doit respecter les protections applicables. Il faut distinguer la décision publiée des pièces confidentielles du dossier.

Recevez nos analyses de conformité : inscription à la newsletter.

Thiebaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →