Un fichier Excel peut-il entraîner une sanction RGPD ?
Un nom dans Excel suffit-il à déclencher le RGPD ? Champ d'application, fin des déclarations et responsabilité pénale : les distinctions utiles.
- Un traitement peut être simple sans échapper au RGPD
- Il n’existe plus de déclaration générale de chaque fichier
- Ce que sanctionne réellement l’Art. 226-16
- Comment traiter un tableur découvert hors des outils habituels
- Rattacher le fichier à une opération réelle
- Distinguer le besoin métier du choix du support
- Exemple fictif : un export commercial devenu liste permanente
- Traiter séparément une éventuelle exposition
- Ce qu’il faut retenir
- FAQ
Inscrire un nom dans un tableur ne conduit pas automatiquement à une sanction, encore moins à cinq ans de prison. En 2014, les déclarations préalables occupaient une place centrale dans le débat sur les fichiers. Pour comprendre les obligations actuelles, il faut distinguer le champ d’application, la règle éventuellement méconnue et les conditions de responsabilité.
Un traitement peut être simple sans échapper au RGPD
Un tableau de clients identifiables est un traitement automatisé de données personnelles, même s’il ne comporte que quelques lignes. Le stockage, l’organisation ou la consultation entrent dans la définition de l’Art. 4(2). Les Art. 2(1) et 4(1) du RGPD définissent le champ matériel et la donnée personnelle.
Cela ne signifie pas que toute saisie informatique est interdite. La question est de savoir pourquoi le tableau existe, quelles informations sont nécessaires, qui y accède et combien de temps elles sont conservées. La qualification d’une donnée personnelle précède l’analyse des obligations.
Un usage exclusivement personnel ou domestique relève de l’exception de l’Art. 2(2)(c). Cette exception ne couvre pas un fichier professionnel simplement parce qu’un salarié le conserve sur son ordinateur personnel. Une donnée rendue réellement anonyme appelle une autre analyse ; remplacer le nom par un numéro ne suffit pas nécessairement.
Il n’existe plus de déclaration générale de chaque fichier
Depuis le 25 mai 2018, la quasi-totalité des déclarations auprès de la CNIL a disparu. Certaines formalités sectorielles restent applicables, notamment en santé. La réponse officielle de la CNIL invite à se concentrer sur les finalités, la pertinence des données, les durées, les droits, la sécurité et la documentation.
Il est donc erroné d’affirmer qu’un salarié doit déclarer chaque nouveau tableur sous peine d’emprisonnement. Il faut rattacher ce fichier à l’activité réelle : gestion des clients, suivi d’un recrutement, organisation d’un événement. La documentation doit refléter le traitement, sans confondre chaque document avec une activité autonome. Notre guide des déclarations et autorisations CNIL explique ce changement.
Ce que sanctionne réellement l’Art. 226-16
L’Art. 226-16 du Code pénal prévoit notamment cinq ans d’emprisonnement et 300 000 euros d’amende pour la mise en œuvre, y compris par négligence, d’un traitement sans respect des formalités préalables prévues par la loi. Encore faut-il qu’une formalité soit effectivement requise dans le cas examiné. Le texte ne recrée pas les déclarations générales supprimées.
Il réprime aussi la poursuite d’un traitement visé par certaines mesures de la CNIL auxquelles il renvoie. Ces infractions doivent être caractérisées ; le fait de manipuler une donnée personnelle ne suffit pas à les constituer. Les peines indiquées sont des maxima légaux, pas une condamnation automatique ni une peine nécessairement ferme.
Les infractions pénales relatives aux données personnelles répondent à des éléments propres. Il faut éviter de déduire la responsabilité d’une personne de sa seule fonction de dirigeant, de DPO ou d’informaticien.
Comment traiter un tableur découvert hors des outils habituels
Commencez par parler avec son utilisateur : quel besoin remplit-il, d’où viennent les données et avec qui est-il partagé ? Un fichier local peut dupliquer un CRM, contenir des informations inutiles ou rester accessible après le départ d’un salarié.
La vérification pratique peut tenir en six questions :
- La finalité est-elle déterminée et la base légale identifiée ?
- Les champs sont-ils nécessaires, notamment les commentaires libres ?
- Les personnes ont-elles reçu l’information applicable ?
- Les accès et les partages correspondent-ils au besoin professionnel ?
- Une durée et une méthode de suppression sont-elles définies ?
- Le fichier est-il rattaché à la documentation du traitement ?
Supprimez les copies inutiles et corrigez les accès excessifs. Si une exposition ou une perte est constatée, faites aussi analyser l’existence d’une violation de données ; une simple découverte de fichier ne prouve pas à elle seule un incident notifiable. Le registre des traitements aide à organiser ce travail sans recenser chaque cellule séparément.
Rattacher le fichier à une opération réelle
Le nom du fichier ne suffit pas à comprendre le traitement. Un classeur intitulé « suivi » peut servir à rappeler des clients, évaluer des candidats ou organiser des interventions. Demandez quelle décision l’utilisateur prend à partir de chaque colonne. Cette question permet de distinguer les informations nécessaires de celles ajoutées par habitude.
Examinez aussi l’origine des lignes. Un export du CRM, une liste reçue d’un partenaire et des informations recueillies directement ne présentent pas les mêmes questions de provenance et d’information. Le fait que le logiciel autorise l’export ne prouve pas que toutes les réutilisations envisagées sont justifiées.
La qualification doit suivre l’usage effectif. Si le tableur reproduit une activité déjà documentée, vérifiez que cette documentation décrit aussi les destinataires, les copies et la conservation correspondants. Si une nouvelle finalité apparaît, analysez-la comme telle. Inscrire une ligne supplémentaire dans un registre ne rend pas licite une utilisation qui manque de fondement.
Pour préparer l’entretien avec l’utilisateur, relevez les points suivants :
| Élément à examiner | Ce qu’il permet de comprendre |
|---|---|
| Source des données | Comment les informations ont été obtenues et à quelles conditions |
| Utilité d’une colonne | La décision ou l’action qu’elle rend possible |
| Mise à jour | Qui corrige une erreur et comment les copies suivent la correction |
| Destinataires | Qui reçoit le classeur, le consulte ou en extrait une nouvelle liste |
| Fin d’usage | L’événement qui rend les données inutiles ou impose un autre mode de conservation |
Cette fiche est un outil d’analyse proposé. Elle ne constitue pas une nouvelle formalité à déposer auprès de la CNIL.
Distinguer le besoin métier du choix du support
La découverte d’un fichier parallèle peut révéler un manque dans l’outil principal. Supprimer immédiatement le support sans comprendre ce manque risque de provoquer une nouvelle copie ailleurs. L’objectif est de décider comment accomplir l’opération utile avec des données et des accès adaptés.
Comparez trois solutions possibles : maintenir un fichier encadré, intégrer l’opération dans un outil existant ou supprimer un traitement devenu inutile. Le choix dépend des besoins et des risques. Le RGPD ne donne pas une interdiction générale du tableur ni une conformité automatique au CRM acheté pour le remplacer.
Si le fichier reste utilisé, attribuez un responsable, limitez les emplacements autorisés et expliquez les règles de partage. Examinez la protection du poste et les modalités de sauvegarde. Une protection du document et une maîtrise des comptes répondent à des risques différents ; le nom d’une fonctionnalité ne démontre pas son efficacité dans votre configuration.
Si l’opération est transférée dans un autre outil, vérifiez la reprise des informations nécessaires et le sort des anciennes copies. La migration peut conserver le même problème si elle importe des commentaires excessifs ou attribue les mêmes accès trop larges. La réception doit donc porter sur les données et les droits, autant que sur l’ouverture réussie du fichier.
Exemple fictif : un export commercial devenu liste permanente
Dans une situation entièrement fictive, une PME découvre un classeur utilisé pour préparer les rappels de devis. Les lignes proviennent d’un export ancien du CRM. Une colonne contient des observations libres et plusieurs collaborateurs ont reçu une copie par courriel.
L’équipe prépare trois vérifications. Elle doit identifier les devis encore suivis, examiner l’utilité des commentaires et retrouver les destinataires des copies connues. Le dossier ne permet pas encore de savoir si tous les destinataires disposent toujours du fichier. Cette incertitude reste ouverte ; elle ne devient ni une fuite prouvée ni une disparition supposée des données.
Le responsable commercial peut expliquer quelles informations sont nécessaires au rappel. Le DPO ou le juriste examine la finalité, la base applicable, l’information et la durée. L’équipe technique précise les moyens disponibles pour restreindre les accès et traiter les copies. Ces contributions préparent une décision commune, sans transférer toutes les obligations au seul créateur du tableur.
La clôture exige ensuite des éléments concrets : liste des données conservées, accès attribués, copies supprimées ou encore à examiner et règles de mise à jour. Aucun contrôle réel ni résultat de suppression n’est affirmé dans cet exemple. Il montre pourquoi la découverte d’un fichier appelle une analyse de l’activité, plutôt qu’une conclusion pénale immédiate.
Traiter séparément une éventuelle exposition
Un fichier retrouvé dans un répertoire interne mal classé et un fichier accessible à un tiers non autorisé ne décrivent pas nécessairement le même événement. Relevez les données, les personnes pouvant y accéder, la période et les éléments disponibles sur les consultations ou téléchargements. L’absence de trace exploitable ne démontre pas, à elle seule, qu’aucun accès n’a eu lieu.
Si une violation de données personnelles est identifiée, les Art. 33 et 34 du RGPD commandent des analyses distinctes pour la notification à l’autorité et l’information des personnes. La correction d’un partage ne règle pas automatiquement les conséquences de l’exposition antérieure. À l’inverse, un défaut de documentation ne suffit pas à établir toutes les conditions de ces communications.
Conservez donc deux suivis : celui de la remise en conformité du traitement et celui de l’événement éventuel. Un responsable doit examiner les faits disponibles, les informations attendues et les échéances applicables. L’enquête technique peut progresser après les premières décisions ; l’attente d’un dossier parfait ne doit pas devenir une justification générale de retard.
Ce qu’il faut retenir
- Un tableur peut relever du RGPD sans être interdit.
- La déclaration générale des fichiers a été supprimée en 2018.
- Une infraction suppose de vérifier ses éléments et la règle réellement applicable.
- La réponse utile est d’encadrer l’usage, les accès, les données et la conservation.
FAQ
Un fichier qui ne contient que des adresses IP échappe-t-il au RGPD ?
Pas nécessairement. Une information peut permettre une identification indirecte. Il faut examiner les moyens permettant de relier ces adresses à des personnes dans le contexte concerné.
Faut-il déclarer un nouveau tableau de clients à la CNIL ?
Il n’existe plus de déclaration générale pour ce type de fichier. L’organisme doit néanmoins respecter les obligations de fond et vérifier l’existence éventuelle d’un régime particulier.
La bonne foi suffit-elle à exclure toute responsabilité ?
Non. Certaines infractions visent aussi la négligence. La qualification précise des faits reste nécessaire ; ni la bonne foi ni la simple existence d’un fichier ne permettent de conclure automatiquement.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.