RGPD en collectivité : organiser la conformité
RGPD en collectivité : DPO, responsabilités, fichiers métiers, archives et vidéoprotection. Une feuille de route pour les services.
- Un DPO obligatoire, avec des moyens réels
- Attribuer les traitements sans confondre les organismes
- Construire un registre exploitable par les services
- Articuler conservation et archives publiques
- Traiter la vidéoprotection avec son régime propre
- Piloter prestataires, droits et incidents
- Ce qu’il faut retenir
- FAQ
Une mairie peut partager son informatique avec l’intercommunalité sans partager toutes les finalités de ses fichiers. Le premier travail consiste à identifier les responsabilités de chaque organisme, puis à organiser les accès, les prestataires et la conservation. Le DPO accompagne cette démarche ; il ne se substitue pas aux responsables des services.
Un DPO obligatoire, avec des moyens réels
L’Art. 37(1)(a) du RGPD impose un DPO aux autorités et organismes publics, hors l’exception des juridictions dans leur fonction juridictionnelle. Une petite commune n’est pas dispensée en raison de son effectif ou de sa population. L’Art. 37(3) permet un délégué commun à plusieurs organismes publics en tenant compte de leur structure et de leur taille.
La mutualisation doit fonctionner concrètement : disponibilité, connaissance des services, accès à l’information et absence de conflit d’intérêts. Les Art. 38(1)–(3) imposent l’association du DPO, des ressources et son indépendance. Publiez ses coordonnées et communiquez-les à la CNIL selon l’Art. 37(7). Le guide CNIL des collectivités décrit cette organisation et ses missions.
Un contrat ou une lettre de mission doit préciser les organismes couverts, les interlocuteurs et les conditions de saisine. La passation du dossier DPO évite de perdre le suivi lors d’un changement de titulaire.
Attribuer les traitements sans confondre les organismes
La commune, un EPCI et un CCAS ne forment pas automatiquement un responsable de traitement unique. Examinez qui détermine les finalités et moyens essentiels, selon l’Art. 4(7) du RGPD, et les compétences légales applicables.
Un service mutualisé peut agir pour le compte d’un organisme ; une décision commune peut relever de l’Art. 26 ; un échange entre responsables distincts conserve une autre logique. Documentez la qualification avant de choisir un contrat. Pour une transmission régulière, la trame d’accord entre responsables distincts aide à fixer objectif, données, destinataires et responsabilités.
L’Art. 6(1), dernier alinéa, exclut l’intérêt légitime pour les autorités publiques dans l’exécution de leurs missions. Les bases de l’obligation légale et de la mission d’intérêt public, Art. 6(1)(c) et (e), demandent un fondement conforme à l’Art. 6(3). Il ne faut pas reformuler cette exclusion en interdiction absolue pour tout traitement imaginable d’un organisme public. Un usage facultatif peut, selon ses conditions, reposer sur un consentement réellement libre. Voir le texte de l’article 6.
Construire un registre exploitable par les services
Partez des activités : état civil, urbanisme, restauration, prestations sociales, gestion des agents et téléservices. Il n’existe pas de nombre légal de fiches à atteindre. Les champs obligatoires sont ceux de l’Art. 30(1), et le registre doit être mis à disposition de l’autorité selon l’Art. 30(4).
| Activité à examiner | Question prioritaire |
|---|---|
| Téléservice | Quels justificatifs sont nécessaires et qui les reçoit ? |
| Action sociale | Quel organisme instruit et qui accède aux données sensibles ? |
| Restauration scolaire | Quelles consignes sont utiles sans diffuser le dossier médical ? |
| Urbanisme | Quelle règle distingue instruction, communication et publication ? |
| Gestion des agents | Quels accès sont réservés aux fonctions habilitées ? |
| Communication | La réutilisation du fichier est-elle autorisée pour cet objectif ? |
Les difficultés financières et la situation familiale ne sont pas, par elles-mêmes, des catégories de l’Art. 9(1). Des données de santé ou révélant des convictions peuvent l’être ; il faut alors une base de l’Art. 6 et une exception appropriée de l’Art. 9(2), avec ses garanties. Limitez la circulation au nécessaire.
La communicabilité d’un document administratif n’autorise pas automatiquement sa diffusion intégrale sur Internet. Avant une mise en ligne, appliquez notre méthode de publication de données publiques et vérifiez les règles propres au document.
Articuler conservation et archives publiques
Ne fixez pas une durée uniforme « année en cours » pour tous les fichiers. Distinguez utilisation courante, conservation intermédiaire justifiée et sort final. L’Art. L. 212-3 du Code du patrimoine prévoit la sélection des données d’archives publiques et l’accord avec l’administration des archives sur les catégories et conditions d’élimination.
Travaillez avec le service d’archives compétent : type de dossier, durée d’utilité administrative, point de départ, tri et habilitations. L’archivage n’autorise pas à laisser tous les documents accessibles à tous les agents. Réciproquement, une demande d’effacement ne justifie pas de détruire une pièce dont la conservation demeure légalement nécessaire : Art. 17(3)(b) et, dans ses conditions, (d) du RGPD.
Traiter la vidéoprotection avec son régime propre
Les caméras de la voie publique ou des lieux ouverts au public nécessitent l’examen du Code de la sécurité intérieure. L’Art. L. 252-1 prévoit l’autorisation préfectorale ; l’Art. L. 252-5 fixe le plafond d’un mois pour le délai prévu par l’autorisation, hors les hypothèses d’enquête ou d’information judiciaire qu’il énumère. Un simple signalement interne ne constitue pas une exception générale. Voir les articles L. 252-1 à L. 252-7.
La fiche CNIL du 9 mars 2026 rappelle notamment la déclaration préalable de conformité au RU-074 pour les autorités publiques concernées. Elle distingue l’information applicable selon que le dispositif relève du RGPD ou du régime « Police-Justice ». Les formalités ne se résument donc pas à un panneau et un registre.
Vérifiez finalité, champ filmé, habilitations, extraction des images, durée autorisée et analyse d’impact selon le régime applicable. Sous le RGPD, l’Art. 35(3)(c) vise la surveillance systématique à grande échelle d’une zone accessible au public. Une caméra n’autorise pas automatiquement la captation sonore ou l’ajout d’analyse algorithmique.
Piloter prestataires, droits et incidents
Pour chaque opération sous-traitée, vérifiez l’Art. 28(3), la chaîne des intervenants et les garanties de sécurité. Un marché public ou un hébergement en France ne dispense pas de cette analyse. Les preuves attendues peuvent être préparées dès le cahier des charges.
Les mesures de l’Art. 32(1) s’adaptent aux risques : habilitations, authentification, mises à jour, sauvegardes restaurables, continuité et journalisation. Sur un téléservice, contrôlez notamment que l’usager ne peut consulter les pièces d’un autre dossier. Notre guide sur les liens de partage de données complète ce contrôle.
Pour les traitements soumis au RGPD, documentez toutes les violations selon l’Art. 33(5), examinez la notification à la CNIL selon l’Art. 33(1) et l’information des personnes selon l’Art. 34(1). Préparez une remontée interne rapide, un responsable de décision et la possibilité de compléter une notification initiale. Le traitement d’une alerte du sous-traitant fournit les questions à lui poser.
Ce qu’il faut retenir
- Une petite commune doit aussi désigner un DPO opérationnel.
- La mutualisation informatique ne fusionne pas les responsabilités.
- Registre, conservation et archives doivent refléter les activités réelles.
- La vidéoprotection comporte des formalités et un régime à qualifier.
- Les droits et incidents nécessitent un circuit connu de chaque service.
FAQ
Un DPO mutualisé suffit-il pour plusieurs communes ?
C’est possible selon l’Art. 37(3), si l’organisation permet l’exercice effectif de ses missions. Chaque organisme conserve ses responsabilités et doit disposer d’un interlocuteur accessible.
Peut-on tout conserver en invoquant les archives publiques ?
Non. Il faut appliquer les règles de sélection, de conservation et d’accès correspondant aux dossiers. L’archivage ne justifie pas un maintien indifférencié en base active.
Un signalement d’incident permet-il de garder les images au-delà d’un mois ?
Ce n’est pas une exception générale. Examinez le délai de l’autorisation et les cas prévus par l’Art. L. 252-5, notamment les enquêtes et informations judiciaires.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.