Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Dette RGPD : prioriser un stock de non-conformités

Classer des écarts RGPD déjà connus selon leurs effets, leur urgence et les actions nécessaires, sans reporter une obligation incontournable.

Un audit a relevé trente écarts et l’équipe ne peut pas tout traiter simultanément. Les classer uniquement par coût ou facilité peut laisser persister le problème le plus dommageable. Une priorisation utile prend en compte les droits des personnes, les obligations immédiates et les dépendances entre les mesures.

Ce qu’il faut retenir

  • Un score interne n’autorise pas à différer une obligation légale dont le délai ou le préalable s’impose.
  • Évaluez les conséquences pour les personnes, pas seulement le risque financier de l’entreprise.
  • Distinguez confinement immédiat, correction durable et amélioration documentaire.
  • Une action est clôturée sur une preuve de résultat, pas sur une promesse ou une date.

Requalifier les constats avant de les noter

Pour chaque écart, notez le traitement, les personnes concernées, la règle applicable, les faits vérifiés et l’incertitude restante. « Contrat incomplet » et « absence d’encadrement d’un sous-traitant actif » peuvent appeler des actions différentes. Une anomalie de sécurité peut relever d’un incident à traiter avant le cycle ordinaire du plan d’action.

L’article 24(1) demande des mesures appropriées compte tenu de la nature, de la portée, du contexte, des finalités et des risques. L’article 32(1) applique une logique de sécurité adaptée au risque. Cette appréciation ne supprime pas les exigences de licéité et les droits des personnes. RGPD, chapitre IV.

L’audit RGPD produit les constats ; la priorisation doit les transformer en décisions exécutables.

Utiliser une matrice de décision explicable

Dimension Question Effet sur la priorité
Obligation immédiate Existe-t-il un délai ou un préalable juridique ? Traiter selon cette contrainte, hors simple classement
Atteinte en cours Les données restent-elles exposées ou utilisées irrégulièrement ? Réduire rapidement l’exposition
Gravité Quels dommages ou restrictions de droits sont possibles ? Priorité renforcée pour les effets les plus sérieux
Étendue Combien de personnes, données et usages sont concernés ? Dimensionner les moyens et le périmètre
Dépendance Cette mesure débloque-t-elle d’autres corrections ? Organiser l’ordre d’exécution
Effort Quel coût et quel délai réalistes ? Choisir les moyens, sans effacer l’obligation

Vous pouvez ajouter des niveaux internes, mais documentez leur signification. Un résultat chiffré ne doit pas masquer une obligation arrivée à échéance ou une exposition active.

Séparer protection immédiate et correction durable

Exemple hypothétique : un export contenant des dossiers personnels est accessible à une équipe trop large. Restreindre l’accès constitue une action immédiate possible ; revoir les habilitations, corriger l’export et vérifier ses copies constituent la correction durable.

Si une violation de données est suspectée ou établie, appliquez le processus d’incident. Le délai de notification prévu à l’article 33(1), lorsque ses conditions sont réunies, ne se remplace pas par une place dans le prochain trimestre du plan d’action. Texte du RGPD.

Pour un projet non encore lancé, une réduction du périmètre peut empêcher l’apparition du problème. La revue RGPD d’un projet urgent aide à distinguer les conditions préalables des améliorations qui peuvent être programmées.

Attribuer un propriétaire et une preuve à chaque action

La fiche d’action indique le résultat attendu, l’équipe responsable, l’échéance, les dépendances et le moyen de vérifier l’effet. « Former les équipes » peut être nécessaire, mais ne corrige pas à lui seul un paramètre qui conserve toutes les données sans limite.

Le DPO conseille et contrôle dans le cadre de l’article 39(1). Il ne doit pas devenir, par défaut, l’exécutant unique de toutes les corrections techniques et métier. Présentez les arbitrages à la direction et conservez les motifs, selon la méthode de documentation d’un désaccord.

Réexaminez la priorité lorsqu’un fait change : nouvelle population, exploitation d’une vulnérabilité, réclamation ou mesure devenue inefficace. Un plan figé cesse rapidement de représenter les risques réels.

FAQ

Peut-on commencer par les actions faciles ?

Oui, lorsqu’elles apportent un résultat utile sans retarder les actions plus urgentes. Le nombre de cases fermées ne doit pas devenir le seul objectif.

Le DPO peut-il accepter le risque à la place de la direction ?

Ses missions ne transfèrent pas les obligations du responsable de traitement. Une décision interne ne dispense jamais de satisfaire une condition légale applicable.

Une date de correction lointaine suffit-elle à montrer la conformité ?

Non. Le plan montre une organisation et des engagements. Il faut aussi traiter les obligations actuelles, limiter les effets du manquement et vérifier l’exécution des mesures.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →