Dette RGPD : prioriser un stock de non-conformités
Classer des écarts RGPD déjà connus selon leurs effets, leur urgence et les actions nécessaires, sans reporter une obligation incontournable.
Un audit a relevé trente écarts et l’équipe ne peut pas tout traiter simultanément. Les classer uniquement par coût ou facilité peut laisser persister le problème le plus dommageable. Une priorisation utile prend en compte les droits des personnes, les obligations immédiates et les dépendances entre les mesures.
Ce qu’il faut retenir
- Un score interne n’autorise pas à différer une obligation légale dont le délai ou le préalable s’impose.
- Évaluez les conséquences pour les personnes, pas seulement le risque financier de l’entreprise.
- Distinguez confinement immédiat, correction durable et amélioration documentaire.
- Une action est clôturée sur une preuve de résultat, pas sur une promesse ou une date.
Requalifier les constats avant de les noter
Pour chaque écart, notez le traitement, les personnes concernées, la règle applicable, les faits vérifiés et l’incertitude restante. « Contrat incomplet » et « absence d’encadrement d’un sous-traitant actif » peuvent appeler des actions différentes. Une anomalie de sécurité peut relever d’un incident à traiter avant le cycle ordinaire du plan d’action.
L’article 24(1) demande des mesures appropriées compte tenu de la nature, de la portée, du contexte, des finalités et des risques. L’article 32(1) applique une logique de sécurité adaptée au risque. Cette appréciation ne supprime pas les exigences de licéité et les droits des personnes. RGPD, chapitre IV.
L’audit RGPD produit les constats ; la priorisation doit les transformer en décisions exécutables.
Utiliser une matrice de décision explicable
| Dimension | Question | Effet sur la priorité |
|---|---|---|
| Obligation immédiate | Existe-t-il un délai ou un préalable juridique ? | Traiter selon cette contrainte, hors simple classement |
| Atteinte en cours | Les données restent-elles exposées ou utilisées irrégulièrement ? | Réduire rapidement l’exposition |
| Gravité | Quels dommages ou restrictions de droits sont possibles ? | Priorité renforcée pour les effets les plus sérieux |
| Étendue | Combien de personnes, données et usages sont concernés ? | Dimensionner les moyens et le périmètre |
| Dépendance | Cette mesure débloque-t-elle d’autres corrections ? | Organiser l’ordre d’exécution |
| Effort | Quel coût et quel délai réalistes ? | Choisir les moyens, sans effacer l’obligation |
Vous pouvez ajouter des niveaux internes, mais documentez leur signification. Un résultat chiffré ne doit pas masquer une obligation arrivée à échéance ou une exposition active.
Séparer protection immédiate et correction durable
Exemple hypothétique : un export contenant des dossiers personnels est accessible à une équipe trop large. Restreindre l’accès constitue une action immédiate possible ; revoir les habilitations, corriger l’export et vérifier ses copies constituent la correction durable.
Si une violation de données est suspectée ou établie, appliquez le processus d’incident. Le délai de notification prévu à l’article 33(1), lorsque ses conditions sont réunies, ne se remplace pas par une place dans le prochain trimestre du plan d’action. Texte du RGPD.
Pour un projet non encore lancé, une réduction du périmètre peut empêcher l’apparition du problème. La revue RGPD d’un projet urgent aide à distinguer les conditions préalables des améliorations qui peuvent être programmées.
Attribuer un propriétaire et une preuve à chaque action
La fiche d’action indique le résultat attendu, l’équipe responsable, l’échéance, les dépendances et le moyen de vérifier l’effet. « Former les équipes » peut être nécessaire, mais ne corrige pas à lui seul un paramètre qui conserve toutes les données sans limite.
Le DPO conseille et contrôle dans le cadre de l’article 39(1). Il ne doit pas devenir, par défaut, l’exécutant unique de toutes les corrections techniques et métier. Présentez les arbitrages à la direction et conservez les motifs, selon la méthode de documentation d’un désaccord.
Réexaminez la priorité lorsqu’un fait change : nouvelle population, exploitation d’une vulnérabilité, réclamation ou mesure devenue inefficace. Un plan figé cesse rapidement de représenter les risques réels.
FAQ
Peut-on commencer par les actions faciles ?
Oui, lorsqu’elles apportent un résultat utile sans retarder les actions plus urgentes. Le nombre de cases fermées ne doit pas devenir le seul objectif.
Le DPO peut-il accepter le risque à la place de la direction ?
Ses missions ne transfèrent pas les obligations du responsable de traitement. Une décision interne ne dispense jamais de satisfaire une condition légale applicable.
Une date de correction lointaine suffit-elle à montrer la conformité ?
Non. Le plan montre une organisation et des engagements. Il faut aussi traiter les obligations actuelles, limiter les effets du manquement et vérifier l’exécution des mesures.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.