Principe de finalité : définir et encadrer les usages
Définir une finalité RGPD, examiner une réutilisation et documenter la compatibilité : méthode, exemples et points de contrôle.
- Une finalité décrit un objectif précis
- Finalité et base légale répondent à deux questions
- Une nouvelle utilisation nécessite un examen
- Cas pratique : des réclamations au diagnostic du produit
- Que faire si l’extraction contredit la décision ?
- Informer avant la nouvelle finalité
- Recherche, statistiques et risque de détournement
- Ce qu’il faut retenir
- FAQ
Un fichier client peut servir à exécuter une commande sans pouvoir être utilisé librement pour tout autre projet. Le principe de finalité oblige à expliquer pourquoi les données sont traitées, puis à vérifier que les usages effectifs restent dans le périmètre autorisé.
Une finalité décrit un objectif précis
L’Art. 5(1)(b) du RGPD exige des finalités déterminées, explicites et légitimes et interdit les traitements ultérieurs incompatibles avec celles-ci. « Gestion des données » décrit une activité informatique ; « organiser la livraison des commandes et informer le client de son avancement » décrit un objectif vérifiable. Source : texte du RGPD, chapitre II.
Une finalité doit être assez précise pour décider quelles données recueillir, qui peut les utiliser et quand leur conservation cesse d’être nécessaire. Une formule comme « amélioration de nos services » ne justifie pas à elle seule tous les rapprochements, profils ou communications à des partenaires.
| Formulation trop vague | Formulation exploitable, exemple hypothétique |
|---|---|
| Gérer les clients | Enregistrer les commandes, organiser leur exécution et répondre aux demandes liées à leur livraison |
| Sécurité | Détecter les accès non autorisés au portail et analyser les événements pour protéger les comptes |
| Ressources humaines | Calculer et verser la rémunération ; distinguer cette activité de la sélection des candidats |
| Statistiques | Mesurer le nombre de demandes par catégorie pour répartir les moyens du support, sans évaluer les clients individuellement |
Inscrivez cette description dans le registre, puis vérifiez sa cohérence avec la notice et les consignes internes. Notre exemple de registre rempli montre comment relier objectif, données et destinataires.
Finalité et base légale répondent à deux questions
La finalité indique pourquoi vous traitez les données. La base légale indique sur quel fondement vous pouvez le faire. Une activité obligatoire n’est pas dispensée d’une finalité précise ; un objectif commercial utile ne dispose pas automatiquement d’une base légale.
Pour une même personne, l’exécution d’une prestation, la conservation d’une pièce imposée par la loi et une campagne commerciale peuvent relever de finalités et de fondements différents. Analysez chaque opération avant de choisir parmi les conditions de l’Art. 6(1). La méthode de choix d’une base légale complète cette étape.
Une nouvelle utilisation nécessite un examen
Un changement n’impose pas systématiquement de recueillir un nouveau consentement ou de trouver une base légale distincte. L’Art. 6(4) prévoit un examen de compatibilité lorsque la réutilisation ne repose ni sur le consentement à cette nouvelle fin ni sur le droit de l’Union ou d’un État membre répondant aux conditions de cet article. Le considérant 50 précise qu’un traitement ultérieur compatible ne requiert pas une base juridique distincte de celle ayant permis la collecte. Cela suppose une collecte initiale licite.
Documentez les cinq dimensions prévues par le texte :
- Le lien entre les objectifs initial et nouveau.
- Le contexte de collecte et la relation avec les personnes.
- La nature des données, notamment sensibles ou pénales.
- Les conséquences possibles pour les personnes.
- Les garanties, comme le chiffrement ou la pseudonymisation.
Consignez la décision avant l’ouverture du nouvel usage. La fiche changement de finalité et base légale permet de structurer cette décision et ses conditions techniques.
Cas pratique : des réclamations au diagnostic du produit
Exemple hypothétique. Une PME vend des lampes aux particuliers et traite leurs demandes de réparation. Elle possède les références de commande, coordonnées, modèles achetés, dates et descriptions des pannes. Les informations nécessaires au service après-vente ont été collectées licitement pour exécuter ses engagements contractuels, sur le fondement de l’Art. 6(1)(b). L’équipe produit veut maintenant repérer les défauts récurrents afin de modifier une pièce.
Le nouveau but est formulé ainsi : « Identifier les défauts techniques récurrents par modèle et période de fabrication pour améliorer la conception des lampes. » Il n’inclut ni l’évaluation des clients ni la mesure de la performance individuelle des réparateurs. La directrice ne signe pas une autorisation générale d’« exploiter les données du SAV ».
Le responsable qualité prépare une extraction limitée au modèle, à une période de fabrication suffisamment large, au type de panne et à la solution technique. L’équipe produit n’a pas besoin des noms, adresses ou numéros de commande. Une première préparation utilise les dossiers identifiants sous accès restreint ; la diffusion finale doit prendre la forme de résultats dont l’anonymat a été évalué. Le RGPD reste applicable aux opérations préparatoires portant sur des données personnelles, même si le résultat final devient effectivement anonyme.
La décision de compatibilité remplie
| Critère de l’Art. 6(4) | Constat dans ce cas | Conséquence retenue |
|---|---|---|
| Lien entre les finalités | Le SAV résout les pannes ; l’analyse vise les causes récurrentes de ces mêmes pannes | Lien étroit, sans extension à la notation commerciale des clients |
| Contexte et attentes | Les clients contactent directement le fabricant pour un défaut de son produit | Une analyse technique peut être attendue ; la communication doit néanmoins expliquer la nouvelle finalité |
| Nature des données | Références techniques utiles ; récits privés parfois présents dans les messages | Écarter les messages intégraux et les détails étrangers au diagnostic |
| Conséquences | Modifier une pièce, sans modifier le prix, la garantie ou le traitement d’une personne | Interdire les décisions individuelles fondées sur cette extraction |
| Garanties | Extraction préparée par un agent habilité ; contrôle du résultat et regroupement des situations rares | Ne transmettre à l’équipe produit qu’un fichier conforme au périmètre décidé |
Décision : dans ces hypothèses, l’entreprise retient la compatibilité de cette analyse technique limitée, après information préalable et mise en place des garanties décrites. Ce raisonnement est une application proposée de l’Art. 6(4), pas une dispense générale valable pour tous les fichiers de support. Une collecte initiale irrégulière, des messages médicaux nécessaires au projet ou une notation individuelle imposeraient une nouvelle analyse.
La fiche de décision nomme la directrice comme responsable de l’arbitrage et le responsable qualité comme exécutant. Elle fixe deux livrables : l’extraction contrôlée et un tableau de fréquence des défauts. Le fichier préparatoire doit être supprimé après validation du tableau, au plus tard trente jours après son extraction dans cet exemple. Ce délai est un choix de travail documenté, pas une durée réglementaire. Les dossiers SAV d’origine conservent leurs propres règles de conservation.
Que faire si l’extraction contredit la décision ?
Lors du contrôle, l’agent trouve encore une colonne « commentaire client » contenant un nom, une adresse et une information de santé sans utilité technique. Il bloque la transmission à l’équipe produit. Masquer la colonne à l’écran ne suffit pas : elle resterait dans le fichier reçu. L’extraction est corrigée à la source, puis contrôlée sur ses colonnes, ses pièces jointes éventuelles et ses résultats.
Si les défauts ne peuvent être compris sans consulter certains récits, l’équipe précise quels éléments techniques manquent. Un agent habilité peut préparer un résumé limité à ces éléments ; il ne transmet pas automatiquement le message entier. Si aucune solution proportionnée n’est trouvée, l’analyse correspondante reste suspendue. L’urgence d’un tableau de direction n’élargit pas la finalité autorisée.
Une seconde demande arrive : classer les clients selon le coût de leurs réclamations pour leur proposer des conditions moins favorables. Elle n’entre pas dans la décision précédente. Les conséquences individuelles, les attentes et le lien avec le traitement initial changent. L’équipe refuse donc de réutiliser l’extraction pour ce classement sur la seule base de la compatibilité déjà retenue.
Ajouter « intérêt légitime » dans le registre ne suffit pas à rendre une finalité incompatible acceptable. Il faut examiner séparément si le projet peut être légalement entrepris, dans quel périmètre et sur quel fondement, y compris les conditions propres à la réutilisation. Tant que cette analyse n’aboutit pas, le classement ne démarre pas.
Informer avant la nouvelle finalité
Lorsque le responsable envisage une autre finalité, les Art. 13(3) et 14(4) imposent, selon la situation, de fournir préalablement les informations relatives à cette finalité et les autres informations pertinentes prévues par ces articles. Mettre discrètement à jour le registre interne ne remplace pas l’information des personnes. Source : RGPD, chapitre III.
Conservez la version de la notice, son canal de diffusion et la date d’entrée en usage. Vérifiez également les accès, le périmètre des exports, la conservation et les instructions aux prestataires : ces éléments doivent suivre la décision juridique.
Recherche, statistiques et risque de détournement
L’Art. 5(1)(b) prévoit un régime de compatibilité pour certaines finalités archivistiques d’intérêt public, scientifiques, historiques ou statistiques, conformément à l’Art. 89(1). Il ne dispense pas des garanties de ce dernier ni des autres conditions du RGPD. Appeler « statistiques » une notation qui produit des décisions individuelles ne suffit pas. Voir notre guide sur la réutilisation de données à des fins statistiques.
En droit français, l’Art. 226-21 du Code pénal réprime certains détournements de finalité, avec une peine maximale de cinq ans d’emprisonnement et 300 000 euros d’amende pour une personne physique. Son application exige de caractériser les éléments de l’infraction ; toute réutilisation n’est pas automatiquement pénale. Source : Code pénal, Art. 226-21.
Ce qu’il faut retenir
- Décrivez un objectif vérifiable, pas seulement un outil ou un service.
- Distinguez la finalité de la base légale qui autorise le traitement.
- Examinez les nouveaux usages avant leur mise en œuvre et conservez le raisonnement.
- Faites suivre la décision par l’information, les accès et les instructions opérationnelles.
FAQ
Une même base peut-elle couvrir plusieurs finalités ?
Oui, si ses conditions sont satisfaites pour chacune. Cela ne permet pas de regrouper des objectifs hétérogènes sous une formule vague ou de masquer un usage aux personnes.
Le consentement permet-il toute réutilisation ?
Non. Il doit viser une finalité spécifique et satisfaire les conditions du RGPD. Il ne neutralise ni la minimisation ni les règles particulières applicables aux données concernées.
Une donnée publique peut-elle être utilisée sans finalité ?
Non. Son accessibilité ne supprime pas les exigences de licéité, de finalité, de minimisation et d’information applicables au nouveau traitement.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.