
Jullian Hoareau

Accédez en -24h à un avocat d'affaires sélectionné parmi les meilleurs, à des honoraires maîtrisés.
1. Ce que recouvre le renforcement du RGPD
2. Registre des traitements : le socle à jour
3. Sous-traitants et transferts : contractualiser les responsabilités
4. Durées de conservation et minimisation des données
5. Sécurité, violations de données et notification CNIL
6. Plan d'action priorisé et preuves de conformité
Le RGPD renforcé ne désigne pas un nouveau règlement. Il désigne un déplacement de l'exigence : une entreprise doit démontrer sa conformité, et non l'affirmer. Le règlement prévoit un plafond de sanction administrative de 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Ce plafond ne décrit pas le risque réel d'une PME, mais il fixe l'échelle de l'enjeu.
Pour un DSI qui porte le sujet sans DPO dédié, c'est-à-dire sans délégué à la protection des données chargé de piloter la conformité, la question n'est donc pas de tout traiter. Elle est de traiter dans le bon ordre. La CNIL structure elle-même la mise en conformité en étapes : désigner un pilote, cartographier les traitements, prioriser les actions, gérer les risques, organiser les processus internes, documenter la conformité. Ces six étapes donnent la trame des actions à mener.
L'obligation de tenir un registre des activités de traitement concerne tous les organismes, publics comme privés, quelle que soit leur taille, dès lors qu'ils traitent des données personnelles. Aucun seuil d'effectif ne l'écarte. En pratique, c'est le premier document demandé lors d'un contrôle, car il révèle immédiatement si l'entreprise sait ce qu'elle collecte.
Ce registre n'est pas un inventaire figé. Il se met à jour au fil des évolutions fonctionnelles et techniques des traitements : nouvel outil RH, changement d'hébergeur, nouveau formulaire web. Un registre établi à la mise en service du SIRH puis jamais retouché signale l'absence de processus, davantage qu'un oubli isolé.
Sa fonction dépasse la formalité. Le registre sert de base pour identifier et analyser les risques, puis élaborer un plan d'action de mise en conformité. Sans lui, la priorisation repose sur l'intuition.
| Colonne du registre | Ce qu'elle documente | Ce qu'un contrôle en déduit |
|---|---|---|
| Finalité | Pourquoi la donnée est collectée | La collecte est-elle justifiée ? |
| Catégories de données | Ce qui est réellement traité | La minimisation est-elle appliquée ? |
| Destinataires | Qui accède aux données | Les sous-traitants sont-ils encadrés ? |
| Durée de conservation | Quand la donnée disparaît | Une purge existe-t-elle vraiment ? |
Un registre tenu à jour conditionne la capacité à démontrer que les traitements sont maîtrisés.
Cadrer sa conformité avec un avocat en cybersécurité
Une entreprise reste responsable des traitements qu'elle confie à des prestataires. Chaque outil SaaS, chaque hébergeur, chaque prestataire de paie agit comme sous-traitant et doit être encadré par un contrat fixant les instructions, la durée, les mesures de sécurité et le sort des données en fin de relation.
Deux vérifications précèdent la rédaction contractuelle. D'une part, recenser les outils effectivement utilisés, y compris ceux déployés par les métiers sans validation de la DSI. D'autre part, identifier ceux qui impliquent un transfert de données hors Union européenne, car ces flux appellent des garanties spécifiques. Ces deux vérifications s'appuient sur le registre, ce qui explique l'ordre des priorités.
La minimisation des données consiste à ne collecter que ce qui sert la finalité annoncée. La durée de conservation en est le prolongement : une donnée utile un temps ne l'est plus indéfiniment. Or les systèmes d'information conservent par défaut, car l'archivage coûte moins d'arbitrage que la suppression.
Trois questions cadrent le sujet pour chaque traitement : quelles données sont réellement exploitées, pendant combien de temps, et que devient l'enregistrement ensuite. La réponse se documente dans le registre, puis se traduit en règles techniques : purge automatique, archivage intermédiaire à accès restreint, suppression définitive. Une politique écrite sans mécanisme d'exécution reste une intention.
Fixer des durées de conservation engage autant le juridique que l'architecture technique.
Sécuriser ses traitements avec un avocat en cybersécurité
Une violation de données doit être notifiée à la CNIL dans les 72 heures lorsqu'elle est susceptible de représenter un risque pour les droits et libertés des personnes concernées. La notification se fait en ligne sur le site de la CNIL. Le délai court depuis la découverte, pas depuis la résolution : l'entreprise notifie avec les informations dont elle dispose.
Tenir ce délai suppose une chaîne préparée. L'organisme doit prévoir des procédures couvrant tout le processus de violation :
Cette dernière étape mérite attention : choisir de ne pas notifier est une décision qui se documente.
La priorisation suit le risque pour les personnes, non la facilité de mise en œuvre. Un traitement de données de santé des salariés passe avant un fichier de contacts commerciaux, bien que le second soit plus simple à corriger. Le registre fournit la matière de ce classement.
La preuve, elle, se construit en continu. Documenter la conformité RGPD signifie conserver les versions successives du registre, les contrats de sous-traitance, les règles de purge et les décisions prises lors d'incidents.
| Priorité | Action | Preuve à conserver |
|---|---|---|
| 1 | Cartographier les traitements | Registre daté et versionné |
| 2 | Encadrer les sous-traitants | Contrats signés et clauses de sécurité |
| 3 | Fixer les durées de conservation | Politique de purge et journaux d'exécution |
| 4 | Préparer la gestion des violations | Procédure écrite et registre des incidents |
Un plan d'action priorisé se défend d'autant mieux qu'il repose sur des arbitrages écrits.
Documenter sa conformité avec un avocat en cybersécurité
Oui. L'obligation concerne tous les organismes, publics comme privés, quelle que soit leur taille, dès lors qu'ils traitent des données personnelles. L'absence de délégué à la protection des données ne dispense de rien : elle rend seulement le pilotage interne plus dépendant de la DSI.
La notification intervient dans les 72 heures lorsque la violation est susceptible de représenter un risque pour les droits et libertés des personnes concernées. Elle s'effectue en ligne sur le site de la CNIL. Le délai se calcule depuis la découverte de l'incident.
Par la désignation d'un pilote, puis la cartographie des traitements. Ces deux étapes ouvrent la séquence retenue par la CNIL, qui se poursuit par la priorisation des actions, la gestion des risques, l'organisation des processus internes et la documentation de la conformité.
Il fixe les instructions données au prestataire, la durée du traitement, les mesures de sécurité appliquées et le sort des données à la fin de la relation. Le recensement préalable des outils utilisés conditionne la portée réelle de cet encadrement.
Le règlement prévoit une sanction administrative pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Ce plafond fixe une échelle maximale et ne préjuge pas du montant appliqué à une situation donnée.
Le registre des activités de traitement - CNIL
Violations de données personnelles : les règles à suivre - CNIL
Appliquer le RGPD dans une TPE ou PME : les questions/réponses de la CNIL - CNIL
SWIM LEGAL est une alternative au cabinet d'avocats traditionnel pour les besoins juridiques des entreprises. Incubé par le Barreau de Paris, SWIM a reçu le Prix de l'Innovation pour sa solution permettant à toute entreprise, quelle que soit sa taille ou sa localisation, d'accéder rapidement via la plateforme à des avocats d'affaires expérimentés. Les entreprises peuvent déposer leur besoin — qu'il s'agisse d'un dossier, d'une consultation ou d'un renfort temporaire — de manière confidentielle et recevoir des propositions d'avocats pour répondre rapidement à leur demande.
Avocat au Barreau de Paris (Toque L086), fondateur de SWIM LEGAL
Besoin d'un juriste freelance, d'un conseil ou d'aide sur un litige ?



