Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 4 octobre 2026
RGPD

Collecte de données personnelles : checklist RGPD

Préparez votre collecte : finalité, base légale, champs nécessaires, information, sécurité et dossier de validation avant ouverture.

Un formulaire de devis, un import de fichier prospects, un formulaire de recrutement : la plupart des manquements commencent avant la première réponse reçue, au moment où l’on décide quels champs afficher. En octobre 2024, la CNIL a ainsi relevé, parmi onze sanctions rendues en procédure simplifiée sur quatre mois, des manquements au principe de minimisation (Art. 5(1)(c) du RGPD), notamment l’enregistrement intégral de conversations téléphoniques commerciales et la vidéosurveillance permanente de salariés (CNIL, 8 octobre 2024). Voici comment préparer une collecte que vous pourrez justifier champ par champ.

Collecte de données personnelles : ce que le RGPD vise exactement

La collecte est la première opération d’un traitement. Elle couvre les saisies volontaires, mais aussi les données observées (adresse IP, historique de navigation, métadonnées d’un fichier), reçues d’un tiers (partenaire, courtier, apporteur d’affaires) et déduites (score, segment). Chacune doit répondre aux mêmes principes de l’Art. 5(1) : finalités déterminées, explicites et légitimes (b), données « adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités » (c), conservation limitée dans le temps (e). RGPD, chapitre II.

Ces principes valent pour les bases clients, mais aussi pour les candidats, les salariés, les visiteurs d’un site et les contacts professionnels. Si vous hésitez sur la qualification d’une information, reportez-vous à notre guide sur les données personnelles : une adresse électronique professionnelle nominative, un identifiant publicitaire ou une plaque d’immatriculation en relèvent.

Le responsable du traitement doit pouvoir démontrer sa conformité (Art. 5(2)). Concrètement, la décision prise pour chaque champ doit laisser une trace : qui l’a validée, pour quelle finalité, sur quelle base.

Étape 1 : formuler les finalités avant de dessiner le formulaire

Écrivez une phrase par usage : « répondre à une demande de devis », « organiser l’intervention au domicile du client », « envoyer des offres commerciales par courriel à des prospects ». « Gestion de la relation client » ou « amélioration de nos services » ne suffisent pas : elles agrègent des opérations qui n’ont ni les mêmes destinataires, ni les mêmes durées, ni la même base légale.

Séparez ensuite les finalités qui appellent des choix distincts. Une réutilisation ultérieure (par exemple, utiliser les coordonnées d’un devis pour de la prospection) n’est pas automatiquement compatible ; elle suppose d’examiner le lien avec la finalité initiale, le contexte, la nature des données et les conséquences pour la personne, selon l’Art. 6(4), et parfois de recueillir un consentement.

Étape 2 : choisir une base légale par finalité

Les six bases de l’Art. 6(1) sont de même rang. Le consentement (a) n’est pas la solution par défaut.

Situation Base généralement examinée Point de vigilance
Demande de devis, livraison, exécution d’une commande Mesures précontractuelles ou contrat, Art. 6(1)(b) Seules les données nécessaires à ce contrat ; une clause des CGV ne rend pas un traitement « nécessaire »
Facturation, conservation comptable Obligation légale, Art. 6(1)(c) Identifier le texte et les données qu’il impose réellement
Lutte contre la fraude au paiement Intérêt légitime, Art. 6(1)(f) Mise en balance documentée, information claire, droit d’opposition
Newsletter, prospection par courriel à un particulier Consentement, Art. 6(1)(a), avec les règles propres à la prospection Choix libre, spécifique, éclairé, univoque, retirable aussi facilement qu’il a été donné
Dossier de candidature Souvent mesures précontractuelles ou intérêt légitime Ne demander que ce qui sert à évaluer l’aptitude au poste

Choisissez une base principale par finalité et documentez-la ; n’en affichez pas plusieurs « au cas où ». Notre méthode de choix de la base légale détaille la démarche, et le guide du consentement précise les conditions de validité. Les traceurs relèvent en outre de l’article 82 de la loi Informatique et Libertés (voir cookies et conformité).

Pour les catégories particulières (santé, opinions, biométrie, orientation sexuelle...), l’Art. 6 ne suffit pas : une exception de l’Art. 9(2) doit s’appliquer en plus, et les données relatives aux condamnations pénales relèvent de l’Art. 10. Voir données sensibles.

Étape 3 : justifier chaque champ, un par un

La question à poser au métier est simple : quelle décision ou quelle action dépend de cette information ? Si personne ne sait répondre, le champ sort du formulaire. Un champ facultatif n’est pas exonéré : il doit lui aussi être pertinent pour une finalité licite. Le rendre facultatif ne justifie pas de conserver indéfiniment la réponse.

Exemple hypothétique, traité de bout en bout. Un installateur de pompes à chaleur met en ligne un formulaire de demande de devis comportant : nom, prénom, téléphone, courriel, adresse du logement, date de naissance, situation familiale, revenu fiscal de référence, copie de la pièce d’identité et un champ « commentaire ». L’atelier de validation donne le résultat suivant.

Champ Question de validation Décision
Nom, prénom, courriel Indispensables pour répondre au devis Conservés, obligatoires
Téléphone Un rappel est-il nécessaire ou seulement commode ? Facultatif, avec la mention de l’usage (rappel pour planifier la visite)
Adresse du logement Nécessaire pour évaluer le chantier Conservée, obligatoire pour le devis
Date de naissance Aucune décision n’en dépend Supprimée
Situation familiale Aucun lien avec le devis Supprimée
Revenu fiscal Utile seulement pour calculer une aide, donc à une étape ultérieure et si le client le demande Retirée du premier formulaire, demandée plus tard uniquement pour le dossier d’aide
Pièce d’identité Aucun texte ne l’impose à ce stade Supprimée de la demande de devis
Commentaire libre Risque de saisies de santé, de situation personnelle Consigne placée sous le champ (« ne mentionnez pas d’information de santé »), accès limité, durée de conservation courte

Le formulaire passe de neuf champs à quatre, plus un champ libre encadré. La gestion de la relation client, la sécurité et la conformité y gagnent : moins de données à protéger, à purger et à restituer en cas de demande d’accès.

Le champ libre est le point aveugle habituel : il échappe aux listes déroulantes et reçoit tout ce que la personne a envie d’écrire. Notre article sur les formulaires indiscrets propose une méthode de contrôle, et le guide sur le formulaire de contact traite le cas du contact simple.

Étape 4 : informer au bon moment

Collecte directe (Art. 13). L’information doit être donnée au moment où les données sont obtenues (Art. 13(1) et 13(2)) : identité du responsable, coordonnées du DPO s’il existe, finalités et bases légales, intérêts légitimes poursuivis le cas échéant, destinataires, transferts hors de l’Union, durées de conservation, droits (accès, rectification, effacement, limitation, opposition, portabilité), droit de retirer son consentement, droit de réclamation auprès de la CNIL, caractère obligatoire ou facultatif des réponses et conséquences d’un refus. Elle n’est pas due si la personne dispose déjà de ces informations (Art. 13(4)). RGPD, chapitre III.

Une présentation en couches est admise : l’essentiel visible près du formulaire, le détail accessible en un clic. Vérifiez qu’elle s’affiche et se lit sur mobile. Une case « j’ai lu la politique de confidentialité » obligatoire ne remplace ni l’information ni une base légale. CNIL, information et transparence. Pour la rédaction, voir nos modèles de mentions d’information et l’analyse de l’article 13.

Collecte indirecte (Art. 14). Si les données viennent d’un tiers (fichier acheté, partenaire, source publique), il faut informer dans un délai raisonnable n’excédant pas un mois, et au plus tard au premier contact ou à la première communication à un autre destinataire si ces événements surviennent avant (Art. 14(3)). Les exceptions de l’Art. 14(5) s’examinent au cas par cas : un fichier public ou acheté n’est pas dispensé d’information par principe. Voir l’article 14.

Mineurs. Pour un service en ligne offert directement à un mineur et fondé sur le consentement (Art. 8), la loi française fixe le seuil à quinze ans : en dessous, le consentement est donné conjointement par le mineur et le titulaire de l’autorité parentale (art. 45 de la loi Informatique et Libertés). Ce n’est pas une exigence parentale pour toute donnée concernant un enfant. Légifrance.

Étape 5 : organiser la vie des données après la collecte

Une collecte conforme à l’entrée peut devenir non conforme dans les semaines qui suivent. Trois angles morts reviennent souvent.

  • Les copies. Notifications par courriel contenant tout le formulaire, exports tableur, pièces jointes enregistrées sur un poste : cartographiez-les, elles échappent à la purge du logiciel principal.
  • Les prestataires. Hébergeur, outil de formulaire, CRM, outil d’emailing : un contrat conforme à l’Art. 28(3) est requis lorsqu’ils agissent comme sous-traitants. Vérifiez aussi les accès depuis des pays tiers (chapitre V).
  • La durée. Fixez, avant l’ouverture, un délai pour chaque catégorie (prospect sans suite, devis refusé, client) ; notre guide sur la conservation des données donne la méthode.

Côté documentation : le registre décrit une activité de traitement, pas forcément chaque formulaire. L’exception de l’Art. 30(5) pour les organismes de moins de 250 personnes ne joue pas si le traitement n’est pas occasionnel, est susceptible de comporter un risque ou porte sur les données des Art. 9(1) ou 10. Un exemple de registre rempli montre comment relier chaque collecte à sa fiche. Si la collecte vise des personnes vulnérables, du suivi à grande échelle ou des données sensibles, examinez l’obligation d’analyse d’impact (Art. 35). Les Art. 25 (protection dès la conception et par défaut) et 32 (sécurité) s’appliquent dans tous les cas. RGPD, chapitre IV.

Cas limites fréquents

  • Collecte « au cas où » pour un projet futur. La finalité n’est pas déterminée (Art. 5(1)(b)). Préparez le projet, puis collectez.
  • Données publiques sur internet. Elles restent des données personnelles : finalité, base légale et information (Art. 14) s’appliquent.
  • Importer un fichier clients dans un nouvel outil. C’est une nouvelle opération : vérifiez la compatibilité avec la finalité d’origine, l’information déjà donnée et le contrat avec l’éditeur.
  • Collecte d’une pièce d’identité. Aucune règle générale ne l’impose ; l’exiger systématiquement sans texte ni risque identifié est le type de pratique que la minimisation remet en cause.
  • Collecte déjà ouverte avec des défauts. Corrigez sans attendre. La correction améliore l’avenir, elle n’efface pas un manquement passé : traitez à part le sort des données déjà reçues (suppression, information complémentaire, nouveau recueil).

Dossier de validation avant ouverture

Cette liste sert de feuille de recette. Chaque ligne doit avoir un responsable et une date.

  1. Finalités rédigées, une par usage, validées par le responsable compétent.
  2. Base légale retenue par finalité, avec le raisonnement conservé.
  3. Liste des champs avec justification et statut obligatoire/facultatif.
  4. Champs libres encadrés par une consigne et un accès restreint.
  5. Notice complète, visible sur mobile et sur ordinateur, testée.
  6. Consentements séparés lorsque nécessaires, avec preuve et possibilité de retrait.
  7. Destinataires, sous-traitants et transferts identifiés ; contrats Art. 28 signés.
  8. Durées et modalités de purge décidées, y compris pour les exports et les copies.
  9. Habilitations et canal de réception adaptés au niveau de risque.
  10. Registre à jour ; analyse d’impact examinée ; version du formulaire archivée.

Ce qu’il faut retenir

  • Partez des finalités, pas des champs : un formulaire se justifie ligne par ligne (Art. 5(1)(b) et (c)).
  • Le consentement n’est qu’une base parmi six ; choisissez-en une par finalité et documentez-la.
  • Un champ facultatif reste soumis à la minimisation, et un champ libre doit être encadré.
  • Informez à la collecte (Art. 13) ou, pour une collecte indirecte, dans le mois et au plus tard au premier contact (Art. 14(3)).
  • Contrôlez ce qui se passe après : copies, prestataires, durées et accès.

FAQ

Faut-il un formulaire signé pour toute collecte ?

Non. Le RGPD n’impose pas de document signé pour chaque traitement. Si vous fondez la collecte sur le consentement, vous devez pouvoir démontrer qu’il a été valablement donné (Art. 7(1)) ; les autres bases appellent leur propre justification.

Peut-on ajouter des champs pour un futur projet ?

Non, une collecte « au cas où » ne répond pas à une finalité déterminée. Définissez le projet et ses conditions, puis ajoutez les champs nécessaires, avec l’information correspondante.

Faut-il une fiche de registre par formulaire ?

Pas automatiquement. Plusieurs formulaires peuvent alimenter la même activité de traitement. La fiche doit toutefois rendre visibles les finalités, destinataires et durées, et distinguer les traitements différents.

Peut-on acheter un fichier de prospects et l’utiliser aussitôt ?

Pas sans précaution. Vous devenez responsable du traitement : vous devez vérifier l’origine et la base légale (consentement collecté pour votre usage ou intérêt légitime selon le canal) et informer les personnes au plus tard au premier contact (Art. 14(3)).

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →