Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Gérer les données sensibles : méthode RGPD

Qualifiez les données sensibles, vérifiez les Art. 6 et 9 et organisez les accès, durées et formalités avant de lancer un traitement.

Un formulaire d’événement, un dossier de personnel ou une pièce jointe de support peut faire apparaître des données sensibles. Avant de les enregistrer dans un outil partagé, il faut déterminer ce qu’elles révèlent, pourquoi elles sont nécessaires et quelle exception autorise leur traitement. Le simple fait qu’une personne les ait envoyées ne règle pas ces questions.

Ce qu’il faut retenir

Le traitement des catégories particulières de l’Art. 9(1) est interdit par principe. Il faut une exception applicable de l’Art. 9(2) et une base légale de l’Art. 6. Le consentement explicite n’est ni toujours disponible ni nécessairement écrit. Les conditions sectorielles, les formalités françaises, l’AIPD et la sécurité doivent être examinées séparément.

1. Qualifier ce que le traitement révèle

Les catégories concernées sont l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, les données génétiques, les données biométriques pour identifier une personne de manière unique, la santé, la vie sexuelle et l’orientation sexuelle. Voir la définition de la CNIL.

Examinez aussi les informations révélées par rapprochement ou par l’usage des données. Un champ neutre dans un contexte peut révéler une donnée de santé dans un autre. La CNIL distingue notamment les données de santé par nature, par croisement et par destination. La qualification exige donc une analyse, pas seulement une recherche de mots dans les formulaires.

Le guide de définition d’une donnée sensible aide à distinguer ces catégories de la confidentialité commerciale. Une information peut présenter un risque élevé sans relever de l’Art. 9.

2. Vérifier si la donnée est nécessaire

Décrivez l’action qui exige l’information. Pour organiser une assistance, faut-il connaître le diagnostic complet ou seulement le besoin pratique ? Pour instruire une demande, faut-il garder toute la pièce ou seulement l’élément pertinent ? Ce raisonnement ne dispense pas d’un fondement juridique ; il aide à limiter le périmètre autorisé.

Évitez les zones de texte libre trop larges et les copies dans plusieurs systèmes. Si une donnée sensible arrive sans nécessité, limitez sa diffusion et déterminez son traitement approprié, plutôt que de l’intégrer automatiquement au dossier général. L’Art. 5(1)(c) impose la minimisation, même lorsque la collecte est licite.

3. Choisir une exception dont les conditions sont remplies

Le tableau suivant résume les portes d’entrée de l’Art. 9(2). Il ne remplace pas l’examen du texte complet et des règles nationales applicables.

Point Situation visée Condition déterminante
a Consentement explicite Finalités spécifiques, consentement valable et absence d’interdiction légale de lever le principe
b Travail et protection sociale Nécessité et autorisation par le droit ou une convention collective avec garanties
c Intérêts vitaux Nécessité et incapacité physique ou juridique de consentir
d Organisme à but non lucratif aux finalités visées Activités légitimes, garanties, personnes et communications limitées
e Publication par la personne Données manifestement rendues publiques par elle-même
f Justice Nécessité pour les droits en justice ou activité juridictionnelle
g Intérêt public important Fondement légal et garanties spécifiques
h Soins et protection sociale Finalités prévues, fondement requis et garanties de l’Art. 9(3)
i Santé publique Fondement légal et garanties spécifiques, notamment le secret
j Archives, recherche ou statistiques Conditions de l’Art. 89(1), fondement légal et garanties

Source : Art. 9(2) à 9(4). Pour le point d, le périmètre n’est pas limité aux seuls membres actuels : il comprend aussi les anciens membres et certains contacts réguliers, avec les conditions du texte. Une association quelconque ne peut pas utiliser cette exception pour tous ses fichiers.

La nécessité commerciale ou une demande du client ne constitue pas une onzième exception. Une collecte d’origine ethnique ne devient donc pas licite simplement parce qu’un donneur d’ordre la souhaite.

4. Documenter aussi la base légale

L’exception de l’Art. 9 ne remplace pas la base légale de l’Art. 6. Inscrivez les deux raisonnements et les textes sectoriels nécessaires dans votre dossier de conformité.

Si vous retenez le consentement explicite, formulez une demande spécifique et vérifiez la liberté du choix, l’information, la preuve et le retrait. Le CEPD, lignes directrices 05/2020, paragraphes 93 à 95, précise qu’une déclaration écrite signée n’est pas la seule modalité possible. Un accord oral peut être suffisamment explicite, mais sa preuve doit être maîtrisée. Une acceptation générale des conditions ne suffit pas.

Dans une relation déséquilibrée, notamment de travail, ne choisissez pas le consentement pour éviter l’analyse du cadre légal. Il faut que la personne puisse réellement choisir dans la situation examinée.

5. Vérifier formalités, AIPD et DPO

Certains traitements dans le domaine de la santé restent soumis à des formalités préalables françaises. La CNIL distingue les exceptions, engagements de conformité et demandes d’autorisation. Tous les traitements de santé ne se déclarent pas systématiquement ; l’absence de déclaration générale ne signifie pas absence de formalité pour votre projet.

L’Art. 35(3)(b) vise notamment le traitement à grande échelle des données des Art. 9(1) ou 10. Les autres risques et les listes applicables peuvent aussi rendre une AIPD obligatoire. Examinez séparément le DPO : l’Art. 37(1)(c) vise les activités de base consistant en de tels traitements à grande échelle. Source : chapitre IV du RGPD.

6. Organiser les accès, les durées et le contrôle

Désignez les personnes habilitées selon leur mission. Évitez que la sensibilité du dossier disparaisse lorsque celui-ci est exporté, envoyé en pièce jointe ou confié à un prestataire. Sélectionnez les mesures de protection au regard du risque : cloisonnement, authentification, chiffrement et traçabilité selon le besoin.

Une durée doit être nécessaire et justifiée, pas arbitrairement « courte » : certains dossiers sont soumis à une conservation légale longue. Distinguez les phases, les accès et le sort des copies. Prévoyez la réponse aux droits et la réaction aux incidents.

Conservez une fiche de décision indiquant la finalité, les données nécessaires, les fondements, les destinataires, les durées, les mesures et la personne qui valide. Réexaminez-la si la finalité, le public, les outils ou les destinataires changent.

Dossier d’application : fichier interne d’une association politique

L’exemple suivant est fictif. L’association politique Les Ateliers civiques, sans but lucratif, gère les adhésions et prépare ses réunions internes. Elle envisage aussi de publier un annuaire de ses membres sur son site. Ces deux opérations ne doivent pas recevoir une autorisation globale au seul motif qu’elles concernent la même association.

Le fichier d’adhésion révèle un lien avec une organisation politique. L’association examine donc l’Art. 9(2)(d), qui correspond à sa finalité et à ses activités légitimes, avec des garanties appropriées. Ce point permet d’analyser le traitement interne des données des membres ; il n’autorise pas sans consentement leur communication à l’extérieur. Source : RGPD, Art. 9(2)(d).

Décision A : gérer les adhésions et les réunions internes

La fiche de décision distingue les éléments suivants :

Élément Réponse retenue dans ce cas fictif
Finalité Gestion des adhésions et organisation des réunions internes
Personnes Membres concernés par ces opérations ; pas de liste générale d’opinions des habitants
Données utiles Identité, contact, situation d’adhésion et informations nécessaires à l’organisation
Données exclues Dossier sur la religion, la santé ou la vie familiale des adhérents, sans besoin identifié
Exception examinée Art. 9(2)(d), avec périmètre interne et garanties appropriées
Base de l’Art. 6 Intérêt légitime de gestion interne, justifié et mis en balance dans l’hypothèse décrite
Accès Personnes chargées des adhésions et responsables de réunion, chacun pour ses informations utiles
Publication Exclue de cette décision ; aucune visibilité publique par défaut

Le choix de l’Art. 6(1)(f) n’est pas une formule à recopier dans tout dossier associatif. Ici, le besoin est précis, les informations sont limitées, la relation avec les membres est attendue et les risques de divulgation appellent un cloisonnement. L’association doit expliquer pourquoi ces mesures répondent aux risques et pourquoi une solution moins intrusive ne permettrait pas la même gestion. Les droits, dont l’opposition applicable à cette base, doivent être présentés dans l’information des membres.

L’exception du point d ne dispense pas davantage d’une durée. À la fin d’une adhésion, l’organisme distingue les données encore nécessaires à une obligation ou à un besoin précis et celles dont l’usage courant doit cesser. Le fait que le texte mentionne les anciens membres n’autorise pas à conserver indéfiniment leur dossier complet ou à poursuivre toutes les sollicitations comme si leur situation n’avait pas changé.

Décision B : ouvrir un annuaire sur le site public

L’annuaire communiquerait à des personnes extérieures des informations issues du fichier. La décision A ne couvre donc pas cette publication. Dans le scénario, l’association renonce à importer automatiquement les noms et les coordonnées sur son site. L’adhésion continue sans publication du membre.

Si elle souhaite proposer ultérieurement cette fonctionnalité, elle doit définir un choix réellement facultatif, les informations publiées, le public, les conséquences de la diffusion et le retrait. Un consentement explicite peut être examiné au titre des Art. 6(1)(a) et 9(2)(a), sous leurs conditions. Une acceptation générale des statuts ou la participation à une réunion ne prouve pas cet accord de publication. Il faut aussi expliquer que des copies externes peuvent subsister et prévoir la réponse à une demande, sans promettre la disparition de toute trace sur internet.

La conclusion du dossier est donc limitée : gestion interne examinée dans son périmètre ; annuaire public non lancé. Le refus de l’annuaire ne bloque pas artificiellement les opérations internes justifiées par leur propre cadre. À l’inverse, l’existence de ce cadre interne ne sert pas de permission pour un nouvel usage public.

Vérifier la mise en œuvre de la décision

Une décision juridique doit se traduire dans l’outil. Pour l’association, la vérification porte notamment sur les comptes neufs, les exports et les invitations. La personne qui prépare une salle a-t-elle besoin de l’historique des cotisations ? Un document partagé pour organiser une réunion expose-t-il tous les membres ? Ces questions appellent une observation des droits effectivement attribués, pas seulement la signature d’un engagement de confidentialité.

Si les accès ne peuvent pas être limités comme prévu, le lancement dans cet outil reste à revoir. Réduire le périmètre doit retirer réellement les données ou les destinataires concernés ; déplacer la liste dans une pièce jointe envoyée à tous ne résout pas le problème. Une erreur déjà survenue se traite aussi selon les règles relatives aux violations, indépendamment de la reprise du projet.

Conservez enfin la version de la décision et les éléments qui ont permis de la prendre. Un nouveau destinataire, une fusion d’associations ou une fonction d’export vers un autre service peut changer l’analyse. Le réexamen porte sur ces modifications concrètes : il ne suffit pas de renouveler la date d’une fiche sans regarder les opérations.

FAQ

Les données pénales suivent-elles ces dix exceptions ?

Non. Les condamnations, infractions et mesures de sûreté connexes relèvent de l’Art. 10 et du droit applicable. Le consentement explicite de l’Art. 9(2)(a) ne suffit pas à autoriser leur traitement.

Un consentement explicite doit-il toujours être signé ?

Non. Il faut une manifestation expresse et démontrable répondant aux conditions du RGPD. Le choix de la modalité doit permettre d’en conserver une preuve proportionnée.

Une AIPD est-elle obligatoire pour chaque donnée de santé ?

Pas automatiquement pour toute opération. Il faut examiner le risque élevé, les cas prévus par le règlement et les listes applicables, avant de commencer le traitement.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →