Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 90 RGPD : secret professionnel et contrôle CNIL

Article 90 RGPD : vérifier les secrets opposables à la CNIL, la règle médicale et les documents à préparer sans faire obstacle au contrôle.

Un contrôle CNIL commence dans un cabinet soumis au secret professionnel. Quels documents transmettre et quelles informations protéger ? L’article 90 du RGPD permet aux États d’aménager certains pouvoirs d’enquête. En France, la règle opérationnelle se trouve notamment à l’article 19 de la loi Informatique et Libertés. Elle est plus précise qu’une interdiction générale d’accéder aux dossiers.

Quels pouvoirs l’article 90 concerne-t-il ?

L’Art. 90(1) permet des règles nationales spécifiques pour les pouvoirs prévus aux Art. 58(1)(e) et (f) : accès aux données et informations nécessaires, ainsi qu’aux locaux, équipements et moyens de traitement. Ces règles doivent être nécessaires et proportionnées pour concilier protection des données et obligation de secret. Elles ne concernent que les données reçues ou obtenues dans l’activité couverte par ce secret. Source : RGPD, article 90(1).

Le paragraphe 2 prévoit la notification des règles nationales par les États à la Commission. Il n’impose pas à chaque cabinet de demander une autorisation ou de déclarer son secret professionnel.

La règle française : article 19, III, de la loi

Dans le cadre du contrôle, l’article 19, III, pose un principe de non-opposabilité du secret, avec trois catégories d’exceptions : les informations couvertes par le secret professionnel applicable aux relations avocat-client, le secret des sources des traitements journalistiques et le secret médical selon les modalités prévues par le texte. Il ne faut donc pas présumer que toute obligation de confidentialité ou tout secret professionnel permet de refuser une pièce à la CNIL. Source : loi Informatique et Libertés, article 19, III.

L’ancien article 71 n’est pas le fondement à citer pour cette règle générale de contrôle. De même, une clause contractuelle de confidentialité signée avec un client ne remplace pas l’analyse du texte applicable.

Le secret médical a une modalité particulière

Pour les informations figurant dans les traitements médicaux visés par l’article 19, III, la communication des données médicales individuelles doit intervenir sous l’autorité et en présence d’un médecin. Il serait donc inexact d’affirmer que le contrôle impose systématiquement le consentement préalable de chaque patient ou qu’aucun dossier médical ne peut être communiqué. Source : loi Informatique et Libertés, article 19, III.

Un cabinet médical doit préparer la distinction entre pièces de conformité, données administratives et données médicales individuelles. La présence d’un professionnel compétent et le circuit de communication doivent être anticipés avec l’interlocuteur chargé du contrôle.

Pour l’avocat et le journaliste, identifier les informations protégées

Dans un cabinet d’avocats, examinez précisément quelles pièces révèlent une relation ou un contenu couvert par le secret. Ne classez pas automatiquement tous les documents comptables ou tous les écrans du logiciel dans une catégorie supposée librement communicable : leur contenu peut aussi révéler des informations protégées.

Pour une rédaction, le secret des sources constitue une question distincte de la dérogation journalistique examinée à l’article 85 RGPD. Qualifier le traitement de journalistique ne dispense pas d’identifier les éléments qui dévoileraient une source.

Il ne faut pas transposer automatiquement à un contrôle administratif CNIL les procédures de perquisition pénale, notamment en affirmant que la présence du bâtonnier et une procédure de scellés s’appliquent nécessairement. L’article 19 organise son propre régime ; toute procédure particulière doit être rattachée à un texte applicable au cas rencontré.

Préparer une réponse document par document

Voici une méthode pratique pour préparer le contrôle CNIL :

  1. Désigner l’interlocuteur qui centralise les demandes et les réponses.
  2. Identifier la pièce demandée, sa finalité et les informations qu’elle contient.
  3. Séparer, lorsque c’est possible, les informations utiles au contrôle et celles dont la protection est précisément justifiée.
  4. Indiquer le fondement du secret invoqué et la modalité de communication applicable.
  5. Conserver la trace de la demande, des échanges et de la copie effectivement transmise.

Cette préparation doit faciliter la coopération. Une difficulté sur quelques informations ne justifie pas de bloquer indistinctement toute investigation. Inversement, l’équipe ne doit pas transmettre un export complet par réflexe avant d’en avoir examiné le contenu.

Préservez également l’intégrité des preuves du contrôle. Une correction de configuration doit être documentée sans réécrire les traces ni présenter un état corrigé comme l’état antérieur.

Le secret n’efface pas les autres obligations

L’article 90 ne fournit ni base légale de traitement ni exemption générale de sécurité. Il ne dispense pas davantage d’analyser une violation de données : l’Art. 33(1) prévoit une notification à l’autorité, sauf si la violation n’est pas susceptible d’engendrer un risque ; l’Art. 34(1) concerne l’information des personnes en cas de risque élevé, sous les exceptions prévues au paragraphe 3. Source : RGPD, articles 33(1) et 34(1)–(3).

Les obligations professionnelles complémentaires doivent être vérifiées profession par profession. Il n’existe pas, dans l’article 90, de triple signalement automatique à la CNIL, aux personnes et à un ordre professionnel pour tout incident.

Ce qu’il faut retenir

  • L’article 90 permet d’aménager certains pouvoirs d’enquête, sans supprimer le contrôle.
  • En France, vérifiez l’article 19, III, et le secret attaché aux informations demandées.
  • Les données médicales individuelles visées par ce texte obéissent à une modalité spécifique avec un médecin.
  • Préparez les réponses et protégez les pièces concernées sans opposer un refus général.

FAQ

Une clause de confidentialité permet-elle de refuser le contrôle ?

Non. Une clause contractuelle ne suffit pas à rendre toutes les informations opposables à la CNIL. Il faut identifier le régime légal applicable.

La CNIL doit-elle obtenir l’accord de chaque patient ?

L’article 19, III, prévoit une communication sous l’autorité et en présence d’un médecin pour les données médicales individuelles qu’il vise. Il ne pose pas une règle générale d’accord préalable individuel pour cette communication.

Faut-il systématiquement appeler le bâtonnier pour un contrôle CNIL ?

Le recours à un conseil ou à l’ordre peut être utile. Mais il ne faut pas présenter les formalités propres aux perquisitions pénales comme automatiquement applicables au contrôle administratif.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →