Projet urgent : organiser la revue RGPD avant lancement
Prioriser la revue RGPD d’un projet proche du lancement et identifier les conditions à remplir avant la mise en service.
Le lancement est annoncé pour la semaine suivante et le DPO découvre le projet. Il faut obtenir rapidement les faits essentiels et déterminer ce qui conditionne la mise en service. La revue peut être concentrée ; l’urgence commerciale ne crée pas une exception générale aux obligations du RGPD.
Ce qu’il faut retenir
- Commencez par un parcours réel des données et un responsable métier identifié.
- Distinguez les conditions préalables, les incertitudes à lever et les améliorations planifiables.
- Réduire le périmètre peut permettre un lancement conforme, à condition que la réduction soit réelle.
- La décision doit rester liée à une version précise du projet et à des preuves de mise en œuvre.
Réunir une fiche de lancement factuelle
Demandez une démonstration du parcours et les réponses aux questions suivantes : objectif, personnes concernées, champs collectés, usages, accès, prestataires, lieux de traitement, conservation et exercice des droits. Les promesses du fournisseur doivent être distinguées du paramétrage effectivement choisi.
L’article 25(1) impose d’intégrer des mesures appropriées dès la détermination des moyens et lors du traitement. L’article 38(1) prévoit l’association appropriée et en temps utile du DPO à toutes les questions relatives à la protection des données. RGPD, chapitre IV.
La protection des données dès la conception reste donc le cadre de la revue, même lorsque son intervention arrive tard.
Classer les points selon leur effet sur le lancement
| Point | Vérification rapide utile | Conséquence possible |
|---|---|---|
| Finalité et base légale | Usage concret et condition applicable | Revoir ou exclure une opération sans fondement |
| Information | Notice accessible au bon moment | Corriger avant la collecte concernée |
| Sous-traitance | Rôle, contrat et instructions | Encadrer la prestation avant les opérations |
| Sécurité | Accès, exports et protection des données | Supprimer un accès excessif ou différer le flux |
| Conservation | Règle et moyen d’exécution | Mettre en place une durée justifiée |
| AIPD | Risque et critères applicables | Réaliser l’analyse avant le traitement si requise |
Cette liste n’est pas exhaustive. Les transferts hors Espace économique européen, les catégories particulières de données ou des règles sectorielles peuvent imposer des vérifications supplémentaires selon le projet.
Une lacune documentaire n’est pas toujours mineure : l’absence d’information sur les sous-traitants peut empêcher d’apprécier les risques et les garanties. Le guide sur les preuves fournisseur manquantes aide à organiser la demande utile.
Définir un périmètre réduit réellement maîtrisé
Exemple hypothétique : une fonctionnalité permettrait d’importer des pièces libres contenant des informations sensibles, alors que le service initial peut fonctionner avec trois champs simples. Désactiver effectivement l’import peut réduire le périmètre à examiner. Ajouter seulement une consigne orale aux utilisateurs laisse la collecte techniquement ouverte.
Précisez les fonctionnalités désactivées, les personnes habilitées, les données autorisées et la durée du pilote. Les mêmes obligations s’appliquent à un essai contenant des données réelles ; notre guide du pilote SaaS détaille ce point.
Si une AIPD est requise au titre de l’article 35(1), elle doit être effectuée avant le traitement. Les lignes directrices G29 rappellent qu’une actualisation ultérieure possible n’est pas un motif pour la différer. Lignes directrices AIPD, section III.D.a.
Formaliser une décision exploitable
La fiche finale indique la version examinée, le périmètre autorisé, les conditions préalables, les éléments de preuve, les responsables et les points restant à suivre. Ne cochez pas « conforme » si les conclusions dépendent de mesures non vérifiées.
Le DPO formule son avis ; le responsable de traitement prend les décisions relevant de ses obligations. En cas de divergence, consignez l’arbitrage. Une validation hiérarchique ne remplace pas une base légale manquante ou une consultation préalable obligatoire.
Après la mise en service, vérifiez que les réglages correspondent à la version examinée et que les usages réels n’ont pas élargi le périmètre. Fixez une date ou un événement de revue pour les fonctions reportées, avant leur activation.
FAQ
Un lancement sur peu d’utilisateurs dispense-t-il d’AIPD ?
Non automatiquement. Le nombre est un élément de contexte parmi d’autres. Analysez la nature, la portée, les finalités et les risques, ainsi que les cas d’obligation applicables.
Peut-on signer le contrat de sous-traitance après le démarrage ?
Les opérations confiées à un sous-traitant doivent être encadrées conformément à l’article 28(3). Un calendrier commercial ne supprime pas cette exigence au moment du traitement.
Qui décide de reporter une fonction ?
La gouvernance du projet doit identifier la personne habilitée à décider. L’avis du DPO et les conditions juridiques doivent être clairement transmis ; le suivi opérationnel ne peut pas rester sans propriétaire.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.