Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Réforme RGPD : les propositions de 2013 et leurs suites

Retour sur deux propositions de 2013 : mesurer l’effectivité du droit et organiser le contrôle européen. Ce que prévoit le RGPD adopté.

En septembre 2013, cette chronique présentait des réflexions formulées pendant la négociation du futur RGPD, à la suite d’un échange avec le Secrétariat général des affaires européennes. Deux idées dominaient : mesurer l’application réelle du droit et renforcer la cohérence européenne. Elles étaient des propositions personnelles, sans valeur normative et sans prétention à décrire la position officielle française.

Ce qu’il faut retenir

  • Une proposition débattue pendant la négociation ne doit pas être présentée comme une disposition adoptée.
  • Le RGPD a maintenu les autorités nationales et organisé leur coopération ainsi que le rôle du CEPD.
  • L’effectivité du droit ne se mesure pas au seul montant des amendes : les corrections et l’exercice des droits comptent aussi.

Mesurer l’application plutôt que la seule production de textes

La chronique proposait de suivre les sanctions pour apprécier l’effectivité des règles. Cette préoccupation reste utile, à condition de ne pas réduire l’évaluation à un classement des plus grosses amendes. Un traitement arrêté, une conservation réduite ou un accès effectivement accordé peuvent également traduire une amélioration concrète.

Le texte adopté prévoit à l’Art. 59 RGPD un rapport annuel de chaque autorité de contrôle, pouvant inclure les types de violations notifiées et les types de mesures prises. Ce rapport est rendu public. Les pouvoirs correcteurs de l’Art. 58(2) comprennent notamment les rappels à l’ordre, les injonctions, les limitations de traitement et les amendes. Source : RGPD, chapitre VI.

Ces dispositions permettent un suivi documenté ; elles ne démontrent pas que la proposition exprimée ici a causé leur adoption. Pour apprécier les chiffres français, notre relecture du débat sur la fermeté de la CNIL distingue les catégories de mesures et les limites d’une comparaison.

Une autorité européenne unique n’a pas remplacé les autorités nationales

L’idée défendue en 2013 était celle d’un office européen centralisé. Ce n’est pas l’architecture retenue. L’Art. 51 RGPD prévoit une ou plusieurs autorités indépendantes dans chaque État membre. Le Comité européen de la protection des données, créé par l’Art. 68, contribue à l’application cohérente du règlement.

Pour certains traitements transfrontaliers, l’Art. 56 organise la compétence de l’autorité chef de file et l’Art. 60 la coopération avec les autorités concernées. L’Art. 65 prévoit des décisions contraignantes du CEPD dans les situations qu’il énumère. Ce dispositif n’abolit ni les compétences nationales ni les voies de recours. Sources : chapitre VI, chapitre VII.

Une entreprise ne peut donc pas simplement choisir l’autorité qu’elle estime la plus favorable. Il faut analyser ses établissements, ses décisions et les traitements concernés. La présence d’un siège dans un pays ne résout pas automatiquement toute question de compétence.

Comparer des sanctions exige de comparer les faits

La version initiale utilisait des exemples hypothétiques de montants très différents entre entreprises. Ils illustraient une inquiétude politique, pas des sanctions effectivement prononcées. Pour une analyse juridique, il faut comparer les manquements, leur durée, les personnes affectées, les garanties, la coopération et le stade procédural.

L’Art. 83(2) RGPD impose une appréciation des circonstances. Les plafonds de sanction ne constituent pas des tarifs fixes. Source : RGPD, chapitre VIII.

Pour suivre votre propre conformité, retenez aussi des indicateurs d’exécution : demandes traitées dans les délais, écarts de sécurité corrigés, prestataires examinés ou suppressions vérifiées. La préparation d’un contrôle CNIL gagne à réunir ces preuves et les décisions de suivi, au-delà d’une déclaration d’intention.

Définir ce que l’on veut mesurer

Avant de choisir un indicateur, formulez une question à laquelle il doit répondre. « Les personnes obtiennent-elles une réponse exploitable à leurs demandes ? » ne se mesure pas comme « Combien de dossiers l’autorité a-t-elle terminés ? ». Le premier sujet porte sur un résultat pour les personnes ; le second décrit une activité administrative. Les deux peuvent être utiles, à condition de conserver leur signification.

Pour lire un bilan, relevez la période, l’unité de compte et les exclusions. Une décision peut concerner plusieurs manquements ; un même dossier peut donner lieu à plusieurs actes. Le nombre de décisions ne correspond donc pas automatiquement au nombre d’entreprises, de personnes ou de traitements concernés. Une variation annuelle doit être rapprochée de ces méthodes avant de lui attribuer une cause.

Il faut aussi tenir compte du délai entre les faits, le contrôle et la décision. Une sanction publiée cette année peut porter sur une pratique antérieure. Elle ne décrit pas directement l’état de l’ensemble du marché aujourd’hui. La publication renseigne sur le dossier traité ; généraliser à toutes les entreprises exige d’autres éléments.

Une comparaison entre autorités doit préciser les missions et les populations couvertes. Des volumes bruts différents peuvent refléter des périmètres, des types d’affaires ou des moyens différents. Ils ne démontrent pas, à eux seuls, que les personnes sont mieux protégées dans un pays. Ces précautions méthodologiques sont proposées pour la lecture des données ; aucune étude comparative nouvelle n’est présentée ici.

Relier une mesure à son effet concret

Une décision ordonnant une correction et la preuve de son exécution sont deux pièces distinctes. Pour comprendre l’effet d’une mesure, recherchez ce qui devait changer, à quelle échéance et sur quel périmètre. Lorsque les documents publics ne permettent pas de connaître l’exécution, indiquez cette limite. L’absence de publication complémentaire n’établit ni le succès ni l’échec de la correction.

Dans l’entreprise, cette distinction peut guider le suivi interne. Une décision de réduire la conservation doit être rapprochée des règles mises en œuvre dans les outils. Un changement de procédure de droits doit être rapproché de son fonctionnement. Compter les procédures rédigées sans examiner leur application mesure la production documentaire, pas tout le résultat recherché.

Voici une grille de lecture proposée pour une revue interne :

Objet du suivi Information utile Limite à conserver
Demandes de droits Réponse, contenu et délai applicables Un accusé de réception n’est pas une réponse complète
Conservation Règle décidée et périmètre effectivement traité Une application ne couvre pas toutes les copies
Prestataires Opérations examinées et réserves restantes Un contrat reçu n’établit pas tout le fonctionnement
Mesure corrective Exécution et vérification de l’effet attendu Une action annoncée peut rester inachevée

Ces indicateurs ne constituent pas des objectifs chiffrés imposés par le RGPD. Ils aident à rendre la conformité démontrable au sens de l’Art. 5(2) et à revoir les mesures appropriées visées à l’Art. 24(1). Leur utilité dépend de la qualité du périmètre et des éléments disponibles.

Préparer un dossier européen sans choisir son contrôleur

Une organisation active dans plusieurs pays a intérêt à décrire où sont prises les décisions concernant les finalités et les moyens du traitement. Il faut identifier les entités, les établissements et les opérations pertinentes. L’adresse inscrite sur un contrat ou un organigramme commercial ne suffit pas toujours à répondre à ces questions de fait.

La définition du traitement transfrontalier figure à l’Art. 4(23). Elle couvre les situations qu’elle énumère, notamment celles dans lesquelles des personnes de plusieurs États membres sont ou peuvent être sensiblement affectées. La présence de clients étrangers, prise isolément, ne dispense pas d’analyser ces conditions et l’organisation du responsable ou du sous-traitant.

Préparez une chronologie des décisions et les pièces permettant de les attribuer. Si plusieurs filiales utilisent un outil commun, recherchez qui décide de la collecte, des usages et des destinataires pour le traitement étudié. Un outil partagé ne démontre pas automatiquement une même qualification juridique pour toutes les opérations du groupe.

Cette préparation facilite l’examen de la compétence et la coopération, mais n’attribue pas elle-même le dossier à une autorité. L’Art. 56 prévoit des conditions et des exceptions ; l’Art. 55(2) réserve notamment les traitements des autorités publiques et ceux d’organismes privés fondés sur l’Art. 6(1)(c) ou (e). Il faut donc éviter de déduire d’un siège européen une règle unique pour toute activité.

Organiser la réponse à une procédure

Quand une autorité adresse une demande, identifiez l’acte reçu, son auteur, son périmètre et les échéances qu’il fixe. La coordination interne doit permettre de réunir des réponses cohérentes sans modifier les faits pour les faire entrer dans un schéma institutionnel préféré. Une pièce doit être datée et rattachée au traitement qu’elle décrit.

Le mécanisme de coopération de l’Art. 60 et les décisions du CEPD prévues à l’Art. 65 organisent des relations entre autorités. Ils ne constituent pas un service dans lequel l’entreprise choisirait l’interprétation qui lui convient. Les voies de recours doivent être examinées selon l’acte et la personne concernée ; l’existence d’un désaccord européen ne suspend pas automatiquement les obligations du responsable.

Pour la direction, un compte rendu utile distingue les faits établis, les questions juridiques ouvertes et les mesures décidées. Le suivi précise ce qui doit encore être documenté. Cette présentation permet de prendre des décisions opérationnelles sans annoncer prématurément qu’une procédure ou une interprétation est définitivement acquise.

Relire les propositions anciennes avec une date

Une archive de négociation peut nourrir un débat sur les choix institutionnels. Elle doit toutefois conserver la différence entre une préférence exprimée, un projet examiné et une règle adoptée. Lorsqu’un support reprend cette chronique, il doit citer le texte en vigueur pour décrire les obligations actuelles.

La question posée en 2013 reste donc ouverte à la discussion : comment apprécier les effets réels de la protection des données ? Y répondre sérieusement suppose des indicateurs définis, des sources accessibles et des limites explicites. Le montant d’une sanction apporte une information ; il ne remplace pas cette démarche.

FAQ

La CNIL a-t-elle été remplacée par une autorité européenne ?

Non. Les autorités nationales existent toujours. Le CEPD et les mécanismes de coopération organisent la cohérence de l’application du règlement.

Le rapport annuel d’une autorité prouve-t-il l’efficacité du système ?

Il fournit des éléments utiles, mais doit être interprété avec son périmètre et ses méthodes. Le volume ou le montant des sanctions ne suffit pas à résumer tous les effets de la régulation.

Une ancienne proposition explique-t-elle à elle seule le texte final ?

Non. La négociation européenne implique de nombreux acteurs. Cette archive conserve un point de vue exprimé en 2013, sans lui attribuer une influence non démontrée.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →