Limiter un traitement : bloquer sans supprimer
Transformer une limitation RGPD en règles applicatives : usages bloqués, exceptions autorisées et contrôle avant la levée.
Une équipe a ajouté la mention « traitement limité » à une fiche client. Pourtant, le moteur de calcul continue à utiliser ses données, les exports nocturnes les reproduisent et le support peut les modifier. La limitation doit porter sur les opérations effectuées, pas seulement sur l’affichage du dossier. Voici comment traduire la décision juridique en exigences techniques vérifiables.
Ce qu’il faut retenir
- La limitation répond aux situations prévues par l’article 18 du RGPD.
- La conservation reste possible ; les autres usages sont strictement encadrés.
- Le blocage doit suivre les données dans les flux, interfaces et outils concernés.
- La personne doit être informée avant la levée d’une limitation obtenue sur le fondement de l’article 18(1).
Identifier le motif et le périmètre exacts
L’article 18(1) prévoit quatre situations : exactitude contestée pendant la vérification ; traitement illicite lorsque la personne préfère la limitation à l’effacement ; données dont le responsable n’a plus besoin mais nécessaires à la personne pour des droits en justice ; opposition fondée sur l’article 21(1), pendant la vérification de la prévalence des motifs du responsable. RGPD, chapitre III.
Inscrivez le motif dans le dossier sans diffuser inutilement les explications personnelles à toutes les équipes. Désignez les données, opérations, finalités et systèmes concernés. Une limitation n’a pas nécessairement le même périmètre qu’une fermeture complète du compte.
La procédure de gestion des droits doit attribuer deux rôles : la personne qui décide du périmètre et l’équipe qui prouve sa mise en œuvre.
Établir la matrice des opérations
L’article 18(2) permet la conservation des données limitées. Les autres traitements ne sont possibles qu’avec le consentement de la personne, pour des droits en justice, pour la protection des droits d’une autre personne physique ou morale, ou pour des motifs importants d’intérêt public de l’Union ou d’un État membre. Ces exceptions ne constituent pas une permission générale de poursuivre l’activité habituelle. Texte du RGPD.
Exemple hypothétique d’une donnée d’identité contestée :
| Opération | Consigne initiale | Condition de réexamen |
|---|---|---|
| Stockage protégé | Maintenir les données concernées | Revoir la durée à l’issue du dossier |
| Calcul utilisant la donnée contestée | Bloquer | Décision sur l’exactitude et levée régulière |
| Export vers un outil métier | Exclure ou signaler pour blocage effectif | Contrôle du destinataire et du besoin |
| Consultation par le service des droits | Limiter aux besoins du dossier | Habilitation et justification de l’opération |
| Utilisation pour défendre un droit en justice | Examiner séparément | Nécessité et périmètre documentés |
N’appliquez pas ce tableau aveuglément. Par exemple, une consultation constitue elle-même un traitement : il faut déterminer sa justification et limiter son accès.
Faire suivre le blocage dans les flux
Un statut dans la base principale est utile si les consommateurs de données le respectent. Examinez les traitements par lots, les exports manuels, les outils analytiques, les interfaces de partenaires et les fichiers déjà transmis. Prévoyez comment la limitation empêche une opération, qui reçoit une erreur et comment l’incident est traité.
L’article 19 encadre l’information de chaque destinataire auquel les données ont été communiquées, sauf impossibilité ou efforts disproportionnés. Documentez les notifications et les exceptions. Pour les sous-traitants, une instruction claire indique les données concernées et les opérations à bloquer.
Vérifiez également les copies restaurées : une restauration ne doit pas remettre le dossier en activité par oubli du statut. Les règles de sauvegarde et d’effacement offrent un point de départ pour penser la reprise des restrictions.
Organiser une levée maîtrisée
L’article 18(3) impose d’informer la personne avant de lever la limitation. Ce texte ne fixe pas un délai universel de préavis. Définissez un processus permettant une information effective avant la reprise, avec décision motivée, date prévue et consignes applicatives.
Une levée peut ne concerner qu’une partie du dossier. L’équipe technique doit recevoir un périmètre aussi précis que lors du blocage : systèmes, données, opérations et date d’effet. Vérifiez ensuite qu’aucune tâche en attente ne lance automatiquement un usage devenu inutile ou injustifié.
La réponse à la personne doit expliquer l’issue de son dossier dans un langage compréhensible. Consultez les bonnes pratiques de l’article 12 pour structurer cette information.
FAQ
Peut-on supprimer immédiatement les données limitées ?
La limitation peut précisément viser à préserver des données dont la personne a besoin pour ses droits en justice. Ne remplacez pas la limitation demandée par une suppression automatique.
Un simple drapeau en base suffit-il ?
Il peut suffire techniquement si toutes les opérations concernées le respectent effectivement. Une mention ignorée des exports et des traitements automatiques ne met pas en œuvre la décision.
Le dossier peut-il rester limité sans suivi ?
Prévoyez une revue liée au motif de limitation. Une restriction sans propriétaire ni événement de réexamen crée des dossiers dormants dont personne ne maîtrise plus la justification.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.