Article 32 RGPD : sécurité, risques et preuves
Article 32 RGPD : mesures adaptées, tests, responsabilités et preuve. Comprendre la portée de l’obligation de sécurité et ses sanctions.
- Ce que prévoit réellement l’article 32
- Une fuite ne prouve pas automatiquement un manquement
- Construire une démonstration par traitement
- Tester les protections et leurs dépendances
- Répartir les responsabilités sans les confondre
- Sanctions : distinguer plafond et montant prononcé
- Passer d’une mesure annoncée à une mesure démontrée
- Exemple fictif : le compte de remplacement oublié
- Préparer un arbitrage compréhensible par la direction
- Ce qu’il faut retenir
- FAQ
L’Art. 32 du RGPD impose une sécurité adaptée aux risques pour les personnes. Il concerne le responsable de traitement et le sous-traitant. Il ne fixe ni un logiciel obligatoire ni une liste technique identique pour chaque organisme : il exige des mesures appropriées, effectivement mises en œuvre et régulièrement évaluées.
Ce que prévoit réellement l’article 32
L’Art. 32(1) demande de tenir compte de l’état des connaissances, des coûts, des caractéristiques du traitement et de la probabilité comme de la gravité des risques. Il mentionne notamment, selon les besoins, quatre familles de mesures. Source : RGPD, Art. 32.
| Disposition | Objet | Question opérationnelle proposée |
|---|---|---|
| Art. 32(1)(a) | Pseudonymisation et chiffrement | Quelles données et informations supplémentaires faut-il séparer ou protéger ? |
| Art. 32(1)(b) | Confidentialité, intégrité, disponibilité et résilience | Qui peut consulter ou modifier les données, et que se passe-t-il lors d’une perturbation ? |
| Art. 32(1)(c) | Rétablissement de l’accès et de la disponibilité dans des délais appropriés | Une restauration permet-elle réellement de reprendre le traitement nécessaire ? |
| Art. 32(1)(d) | Tests, analyses et évaluations régulières | Quel contrôle récent démontre que la mesure fonctionne ? |
L’Art. 32(2) précise les risques à considérer, notamment destruction, perte, altération, divulgation ou accès non autorisé. Le paragraphe 4 ajoute une dimension humaine : les personnes agissant sous l’autorité du responsable ou du sous-traitant et accédant aux données doivent les traiter sur instruction, sauf obligation légale contraire.
La checklist des mesures de sécurité traduit cette analyse en vérifications pratiques. Elle ne remplace pas l’évaluation du traitement concerné.
Une fuite ne prouve pas automatiquement un manquement
Dans l’arrêt CJUE, 14 décembre 2023, C-340/21, la Cour précise qu’un accès ou une divulgation non autorisés par un tiers ne suffisent pas, à eux seuls, à établir que les mesures étaient inappropriées. L’appréciation doit porter concrètement sur les risques, la nature des mesures et leur mise en œuvre. Source : arrêt C-340/21, points 29 à 39 et 42 à 47.
Cela ne dispense pas l’organisme de justifier ses choix. Dans une action en réparation fondée sur l’Art. 82, le responsable de traitement supporte la charge de prouver le caractère approprié des mesures de sécurité mises en œuvre. Source : même arrêt, points 48 à 57.
Le dossier utile doit donc expliquer la situation avant l’incident : risques identifiés, mesures retenues, contrôles réalisés et écarts suivis. Une politique rédigée après la fuite ne démontre pas l’état antérieur du système.
Construire une démonstration par traitement
Voici une méthode de documentation proposée, à proportionner à l’activité :
- Décrire le traitement, les personnes concernées, les données, les supports et les prestataires.
- Définir les scénarios qui peuvent porter atteinte aux personnes : accès indu, modification, indisponibilité ou perte.
- Relier chaque scénario à une mesure, un responsable et un contrôle.
- Consigner les résultats, les écarts et la décision sur les corrections.
- Réexaminer après un changement significatif, un incident ou l’évolution des risques.
Exemple hypothétique : pour un dossier de suivi médical, une indisponibilité peut être aussi importante qu’une divulgation. Documenter uniquement le chiffrement laisserait sans réponse la question de l’accès aux informations nécessaires aux soins.
L’analyse de risques doit donc considérer les conséquences pour les personnes, et pas seulement la perte financière de l’entreprise. Une AIPD relève en plus des conditions de l’Art. 35 ; toute analyse de sécurité ne constitue pas automatiquement une AIPD. Source : RGPD, Art. 32(2) et 35(1).
Tester les protections et leurs dépendances
L’Art. 32(1)(d) demande une procédure régulière d’évaluation ; il ne prescrit pas un pentest annuel à toute organisation. Définissez la méthode et la fréquence selon le risque, les changements et les éventuelles prescriptions sectorielles.
Pour une restauration, vérifiez aussi les comptes, clés, logiciels et accès nécessaires. Une copie disponible peut rester inutilisable. Le plan de reprise d’activité doit relier les objectifs retenus aux résultats mesurés, sans confondre objectif et capacité démontrée.
Conservez des preuves suffisamment précises pour être vérifiables, mais évitez d’y recopier inutilement des données personnelles ou des secrets techniques. L’accès au dossier de sécurité doit lui-même être maîtrisé.
Répartir les responsabilités sans les confondre
Le recours à un prestataire ne supprime pas les obligations du responsable de traitement. Le sous-traitant possède ses propres obligations de sécurité ; l’Art. 28(3)(c) impose de les encadrer dans le contrat. Source : RGPD, Art. 28 et 32.
La sécurité des fournisseurs demande une évaluation du service réel et des garanties disponibles. Le DPO conseille et contrôle la conformité dans le cadre de l’Art. 39 ; sa désignation ne lui transfère pas la responsabilité opérationnelle de toutes les mesures. Les rôles de décision et d’exécution doivent rester explicites. Source : RGPD, Art. 38 et 39.
Pour sélectionner les outils correspondant à ces mesures, notre guide des logiciels de conformité et de cybersécurité propose une orientation par besoin. Associez chaque investissement à un périmètre, une équipe d’exploitation et une preuve de fonctionnement attendue.
Sanctions : distinguer plafond et montant prononcé
Un manquement à l’Art. 32 relève de l’Art. 83(4)(a) : plafond de 10 millions d’euros ou, pour une entreprise, 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. La décision et son montant dépendent des critères de l’Art. 83(2). D’autres griefs peuvent relever d’un plafond différent ; l’Art. 83(3) encadre le cumul pour une même opération ou des opérations liées. Source : RGPD, Art. 83.
Il faut lire les griefs retenus dans une décision avant d’attribuer tout son montant à la sécurité. Une sanction globale n’est pas un tarif du défaut de chiffrement.
Passer d’une mesure annoncée à une mesure démontrée
Une fiche de sécurité gagne à distinguer la règle, son application et le contrôle de son efficacité. « Les accès sont limités aux personnes habilitées » décrit une règle. La liste des droits attribués montre une configuration. La comparaison avec les missions actuelles et le traitement des accès injustifiés apportent des éléments sur son application. Aucun de ces documents ne répond seul à toutes les questions.
Pour une mesure importante, préparez une courte chaîne de justification : risque identifié, protection retenue, personne chargée de l’appliquer, éléments observés et conclusion du contrôle. Cette méthode n’est pas un formulaire obligatoire. Elle permet surtout de repérer les étapes manquantes : une mesure prévue mais non déployée, un déploiement sans vérification, ou un défaut constaté sans décision.
Définissez également le périmètre de ce que vous avez vérifié. Le contrôle de quelques comptes dans une application ne démontre pas que les mêmes règles fonctionnent dans tous les outils. Conservez les dates et les limites de l’observation ; elles permettent de déterminer quand une nouvelle vérification devient utile. Évitez une conclusion générale « conforme RGPD » pour un contrôle portant uniquement sur une fonction technique.
Exemple fictif : le compte de remplacement oublié
L’organisme fictif Aubépine utilise une application pour préparer les interventions de ses équipes chez des clients. Il prévoit des accès temporaires pour les remplaçants. Dans l’exercice envisagé, le responsable découvre qu’un compte de remplacement reste actif après la fin de la mission. Le dossier ne permet pas encore de savoir si ce compte a été utilisé depuis cette date.
Le premier travail consiste à comprendre le risque : informations accessibles, opérations possibles, protection du compte et conséquences éventuelles pour les personnes. Le retrait du droit devenu inutile est une action de protection. Il faut aussi rechercher pourquoi la procédure de départ n’a pas fonctionné et examiner les autres comptes comparables dans un périmètre défini.
La correction ne doit pas être résumée par « compte fermé ». Le dossier peut préciser l’origine de l’écart, la modification de la procédure, la personne chargée du retrait et le contrôle permettant de vérifier cette nouvelle organisation. Si l’examen révèle un accès non autorisé ou une autre atteinte aux données, les obligations liées à une violation doivent être analysées séparément. L’incertitude initiale ne permet ni d’affirmer une consultation ni de l’exclure.
Ce cas est entièrement fictif. Il montre comment relier une faiblesse technique à une procédure humaine et à des preuves, sans prétendre qu’une fermeture de compte résout tous les risques du traitement.
Préparer un arbitrage compréhensible par la direction
Lorsqu’une mesure demande du temps ou un investissement, expliquez le risque pour les personnes et les possibilités de réduction. Un document limité au prix des solutions laisse la direction sans information sur leur utilité. À l’inverse, une liste de menaces sans options concrètes ne permet pas de décider qui agit et avec quels moyens.
La note peut comparer les protections envisagées, leurs limites, les dépendances et le calendrier de réalisation. Les coûts font partie des critères de l’Art. 32(1), mais ils ne créent pas une dispense générale de sécurité. Une mesure reportée doit rester visible dans le suivi, avec les protections intermédiaires réellement disponibles et les conséquences du report.
Après décision, distinguez la commande, le déploiement et la vérification. Une facture démontre un achat ; elle ne démontre pas que les utilisateurs disposent des bons droits ou que la restauration fonctionne. La clôture de l’action doit reposer sur des éléments correspondant au risque traité.
Enfin, rendez le dossier transmissible. Le départ d’un administrateur ou le changement de prestataire ne devrait pas faire disparaître la compréhension des protections, des exceptions et des contrôles à reprendre. Documenter ces éléments permet à la nouvelle équipe d’agir sans devoir reconstruire les raisons de chaque configuration.
Ce qu’il faut retenir
- L’Art. 32 s’applique au responsable et au sous-traitant.
- Les mesures se déterminent à partir des risques pour les personnes.
- Une fuite ne suffit pas à prouver l’insuffisance des mesures ; leur adéquation doit pouvoir être démontrée.
- La documentation doit décrire des contrôles réels et leurs résultats.
FAQ
L’article 32 impose-t-il le chiffrement de toutes les données ?
Il cite le chiffrement parmi les mesures à retenir selon les besoins. Son caractère nécessaire s’apprécie au regard des risques et des prescriptions particulières applicables, pas à partir d’une exemption générale liée à la taille de l’entreprise.
Faut-il prouver l’absence de tout risque ?
Non. La CJUE décrit un régime de gestion des risques. L’organisme doit pouvoir démontrer que ses mesures sont appropriées au traitement et effectivement mises en œuvre.
Une politique de sécurité suffit-elle ?
Non. Les mesures doivent fonctionner et être régulièrement évaluées. La politique, les configurations, les résultats des contrôles et le suivi des écarts se complètent.
Recevez nos analyses conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne, docteur en droit, travaille depuis plus de 20 ans sur la protection des données et le droit des technologies.