Champs libres RGPD : encadrer les commentaires
Sécurisez les champs libres : consignes de saisie, données sensibles, accès, correction des annotations et grille de revue pratique.
Un commentaire dans un CRM peut révéler davantage qu’un formulaire entier : difficultés personnelles, jugements sur un client ou détails médicaux. Les champs libres restent utiles pour expliquer un dossier. Leur conformité dépend du contenu, des usages et des accès, pas d’une interdiction générale du texte libre.
Encadrer le contenu sans supprimer le besoin métier
L’Art. 5(1)(b) et 5(1)(c) impose une finalité précise et des informations limitées à ce qui est nécessaire. L’Art. 5(1)(d) impose aussi de veiller à leur exactitude. Un menu déroulant peut lui-même proposer des catégories excessives ou discriminatoires ; remplacer le texte par des cases ne résout donc pas tout. RGPD, Art. 5(1).
La CNIL recommande de limiter les commentaires libres, de favoriser les appréciations objectives, de sensibiliser les utilisateurs et de contrôler les contenus. Elle rappelle que les personnes peuvent demander l’accès aux annotations qui les concernent. Ces recommandations justifient une revue concrète des outils et des consignes. CNIL, zones bloc-notes et commentaires.
Commencez par distinguer trois besoins :
- Un statut répétitif : une liste de valeurs contrôlées est souvent adaptée.
- Un fait à expliquer : un commentaire bref peut être nécessaire pour éviter une décision erronée.
- Un dossier spécialisé : les informations requises peuvent être sensibles, mais elles doivent alors relever d’un traitement correctement encadré et d’accès adaptés.
Le guide sur la collecte de données personnelles complète cette analyse en amont du formulaire.
Une grille de réécriture des annotations
Les exemples suivants sont hypothétiques. Ils montrent comment conserver l’information utile sans créer un récit sur la vie de la personne.
| Annotation ou pratique à revoir | Question à poser | Formulation ou organisation possible |
|---|---|---|
| « Client pénible » | Quel événement opérationnel faut-il transmettre ? | « Demande de rappel par un responsable reçue le 12 septembre » |
| Détails familiaux pour expliquer un échéancier | Le motif privé est-il nécessaire à l’accord ? | Conserver les échéances accordées et la décision, sans détails superflus |
| Diagnostic médical dans une demande de report | Le diagnostic est-il requis pour traiter le report ? | Noter la demande et la nouvelle date lorsque cela suffit |
| « Mauvais candidat » | Quels critères professionnels ont été évalués ? | Mentionner les compétences observées et les critères du poste |
| Copie intégrale d’un échange privé | Quelles phrases sont utiles au suivi ? | Résumé factuel ; pièce séparée à accès restreint seulement si nécessaire |
| Accusation de fraude sans éléments | Quels faits sont établis et quel régime s’applique ? | Orienter vers le processus habilité et distinguer signalement, faits et décision |
Une formulation neutre ne suffit pas à rendre licite une donnée inutile. « Hospitalisation » peut encore révéler une information de santé. Vérifiez la nécessité et le régime juridique avant de reformuler.
Traiter correctement les données sensibles
Les données de santé et les autres catégories de l’Art. 9(1) ne sont pas interdites dans tous les champs libres : leur traitement exige une exception applicable de l’Art. 9(2), une base de l’Art. 6(1) et les garanties pertinentes. Un dossier médical et un commentaire commercial ne répondent pas au même besoin. Le fait qu’un client communique spontanément un diagnostic n’autorise pas toute conservation ni toute réutilisation. RGPD, Art. 6 et 9.
Les données relatives aux infractions et condamnations relèvent d’un régime distinct. Évitez d’inscrire une qualification pénale dans un CRM ordinaire sans examiner l’Art. 10 et les règles nationales applicables. Pour les catégories particulières, notre analyse de l’article 9 du RGPD explique les conditions à vérifier.
Paramétrer les droits d’accès et la conservation
Séparez le droit de saisir, de consulter, d’exporter et d’administrer. Une équipe qui doit connaître la prochaine action n’a pas nécessairement besoin de lire tout l’historique. Vérifiez aussi les notifications, les synchronisations et les recherches globales : un champ masqué sur une fiche peut encore apparaître dans un export.
Les Art. 25(2) et 32(1) imposent une protection par défaut et des mesures adaptées aux risques. Pour votre application, traduisez-les en décisions précises : profils habilités, périmètres de dossiers, protection des exports et revue des accès. RGPD, Art. 25 et 32.
La durée du commentaire doit correspondre à son utilité et aux obligations applicables. Une ancienne note de rappel n’a pas nécessairement la même durée qu’une preuve nécessaire à un contentieux. Documentez les exceptions au lieu de conserver tous les commentaires jusqu’à la fermeture définitive du compte.
Que faire des annotations déjà présentes ?
Organisez une revue ciblée, avec un accès réservé aux personnes chargées de la correction :
- Définir un échantillon représentatif : outils, équipes, types de dossiers et périodes. Ne constituez pas un nouvel export général sans nécessité.
- Qualifier les écarts : donnée inutile, erreur, jugement excessif, catégorie sensible sans justification, accès trop large.
- Décider du traitement : rectification, suppression, restriction temporaire ou transfert vers le processus habilité lorsque sa conservation est justifiée.
- Vérifier les copies : exports, pièces jointes, outil synchronisé, destinataires de la note.
- Conserver une preuve minimale de correction : catégorie d’écart, action, date et responsable ; évitez de recopier intégralement l’annotation illicite dans le journal de remédiation.
- Corriger la cause : consigne, valeurs proposées, habilitations et formation ciblée.
Si une demande d’accès, une contestation ou une procédure est en cours, examinez les obligations de conservation et de limitation avant une purge : il ne s’agit pas de faire disparaître des éléments pour éviter leur communication. Les Art. 15(3), 15(4), 16, 17 et 18 encadrent respectivement la copie, les droits des tiers, la rectification, l’effacement et la limitation. RGPD, droits des personnes.
Notre procédure de réponse au droit d’accès aide à traiter les commentaires mêlant plusieurs personnes. Si un accès ou une divulgation non autorisés est découvert, examinez également les obligations relatives aux violations ; une donnée excessive, à elle seule, ne démontre pas nécessairement un incident de sécurité.
La fiche de contrôle à conserver
Pour chaque champ à risque, documentez son nom, son objectif, les personnes qui écrivent et lisent, les contenus autorisés, la durée, les copies automatiques et la date de revue. Il n’est pas nécessaire de créer une activité de registre distincte par champ : rattachez cette fiche à l’activité concernée.
Une consigne adaptée à un suivi commercial courant pourrait être : « Décrivez uniquement les faits nécessaires au suivi de la demande. Ne saisissez pas de jugement sur la personne ni de détails sur sa vie privée. Pour une situation particulière, utilisez le circuit d’escalade prévu. » Adaptez cette consigne aux traitements spécialisés qui exigent légitimement d’autres informations.
Ce qu’il faut retenir
- Les champs libres sont utilisables lorsque leur contenu et leurs accès sont maîtrisés.
- Une liste fermée peut également collecter des informations excessives.
- Neutraliser les mots ne dispense pas de vérifier la nécessité d’une donnée de santé.
- Corrigez les annotations et leurs copies sans dissimuler les preuves d’une procédure en cours.
- Conservez une trace minimale des décisions et des actions correctrices.
FAQ
Faut-il interdire toute appréciation dans un dossier ?
Non. Certaines activités nécessitent une évaluation. Elle doit porter sur des critères pertinents, être formulée avec mesure et ne pas introduire des informations étrangères à l’objectif poursuivi.
Un commentaire interne échappe-t-il au droit d’accès ?
Son caractère interne ne suffit pas à l’exclure. La réponse porte sur les données concernant la personne, avec une protection appropriée des droits et libertés d’autrui.
Un filtre automatique de mots suffit-il ?
Non. Il peut aider à repérer des contenus, mais il manque le contexte et peut produire des faux positifs. Prévoyez une revue humaine habilitée et évitez de transférer les commentaires vers un outil externe sans analyse préalable.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.