Arbitrage RGPD : documenter un désaccord métier
Consigner un avis du DPO non suivi : faits, règle applicable, options, décision de la direction et suivi des mesures.
Le DPO recommande de modifier un projet avant son lancement. L’équipe métier estime que le calendrier ne le permet pas et demande à la direction de trancher. Une trace utile doit conserver les faits, l’analyse et la décision réelle. Elle ne doit ni transformer l’avis en approbation fictive ni présenter l’acceptation d’un risque comme une dispense de respecter la loi.
Ce qu’il faut retenir
- Le DPO conseille et contrôle ; le responsable de traitement garde ses obligations.
- La CNIL recommande de consigner les raisons pour lesquelles l’avis du DPO n’est pas suivi.
- Distinguez désaccord sur les faits, interprétation juridique et choix des mesures.
- Une décision de direction ne rend pas licite une opération qui manque d’une condition obligatoire.
Clarifier les rôles dans l’arbitrage
L’article 39(1)(a) et (b) attribue au DPO des missions d’information, de conseil et de contrôle. L’article 38(3) protège l’exercice de ses missions contre les instructions et prévoit qu’il rend compte directement au plus haut niveau de la direction. Le responsable de traitement demeure tenu de mettre en œuvre les mesures appropriées et de démontrer la conformité, selon l’article 24(1). RGPD, chapitre IV.
Le cadre de l’article 38 ne donne pas au DPO une responsabilité de substitution pour toutes les décisions du projet. Évitez la case « validé par le DPO » lorsqu’il a seulement donné un avis, assorti de réserves.
La CNIL recommande, comme bonne pratique, de consigner les raisons d’un désaccord avec cet avis. Cette recommandation figure dans son guide du DPO, à propos de son association aux décisions. Guide pratique CNIL, section sur l’association du DPO.
Utiliser une fiche de décision courte
| Rubrique | Contenu attendu |
|---|---|
| Projet et version | Fonctionnalité précise, date et responsable métier |
| Faits établis | Données, utilisateurs, accès et opérations concernés |
| Point de désaccord | Hypothèse factuelle, règle ou mesure discutée |
| Avis du DPO | Conclusion, motifs, réserves et éléments manquants |
| Options | Modifications possibles, effets et contraintes |
| Décision | Auteur habilité, périmètre et justification |
| Suivi | Actions, échéances, preuves et déclencheur de réexamen |
Laissez visibles les incertitudes. Si l’on ignore encore qui accède aux données chez un fournisseur, une affirmation de conformité ne remplace pas la recherche. Une évaluation des preuves fournisseur peut devenir une condition préalable à la décision.
Séparer trois types de divergence
Une divergence factuelle se résout par la vérification : le paramétrage permet-il réellement de désactiver une collecte ? Une divergence juridique appelle une analyse des textes et, lorsque nécessaire, un avis complémentaire. Une divergence sur les mesures consiste à comparer des solutions permettant chacune de satisfaire l’exigence, avec leurs limites.
Exemple hypothétique : l’équipe produit souhaite conserver une pièce jointe complète pour faciliter le support. Le DPO considère qu’une donnée extraite suffit. La fiche doit préciser les usages réellement nécessaires, les alternatives étudiées et le périmètre retenu. Un budget limité ne démontre pas à lui seul la nécessité de toutes les données.
Le terme « risque accepté » est insuffisant lorsqu’une obligation n’est pas remplie : absence de base légale, défaut d’information requis ou consultation préalable obligatoire ne disparaissent pas par signature. La décision doit identifier ce qui doit être corrigé avant l’opération et ce qui peut être suivi dans un plan conforme aux textes.
Préserver l’avis et suivre les engagements
Conservez la version effectivement soumise à l’arbitrage. Si le projet change, demandez un nouvel examen du point affecté plutôt que de réutiliser l’avis ancien. Une évolution du risque peut notamment conduire à réexaminer une AIPD.
Le compte rendu distingue la recommandation, la décision de la direction et la réalisation des mesures. Une action annoncée ne devient « terminée » qu’après preuve suffisante de sa mise en œuvre. Présentez les sujets ouverts dans le suivi de gouvernance, avec un accès adapté aux informations sensibles.
FAQ
Le DPO doit-il signer une décision qu’il désapprouve ?
La trace peut attester qu’il a été consulté et reproduire fidèlement son avis. Elle ne doit pas lui attribuer une approbation qu’il n’a pas donnée ni transférer les obligations du responsable de traitement.
Faut-il transmettre chaque désaccord à la CNIL ?
Le RGPD ne crée pas une obligation générale de notifier chaque désaccord interne. Examinez les obligations propres à la situation, par exemple une consultation préalable ou une notification de violation lorsque leurs conditions sont remplies.
Peut-on résumer l’avis en une couleur de risque ?
Une couleur facilite un tableau de bord, mais ne remplace pas les motifs et les conditions. Conservez une explication permettant de comprendre ce qui a réellement été décidé.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.