Données personnelles : RGPD, CNIL, droits, obligations et conservation
À retenir
Cadre programme : DCG, programme 2025 (arrêté du 4 août 2025, première session 2027), UE 8 « Systèmes d'information de gestion », partie 4 « Appréhender les défis du système d'information en termes de règlementation, sécurité et durabilité », sous-partie 4.1 « Respecter la réglementation sur l'utilisation des données et des outils numériques » (législation sur les données : rôle de l'autorité nationale de protection des données, données à caractère personnel et données sensibles, obligations du responsable de traitement, droits des personnes).
Pourquoi c'est central à l'examen : le programme demande d'identifier dans un SI les données soumises à la réglementation et de vérifier la mise en œuvre des textes. Les autorités et les sanctions peuvent être évoquées, mais les compétences portent sur les droits et les obligations. Un cas typique : un extrait de fichiers ou un incident, avec la question « l'entreprise est-elle en conformité ? ».
Le droit des données personnelles « côté conseil au client » est repris en DSCG ; il est exclu de l'UE 1 du DCG.
01Le cadre : règlement européen, loi française et autorité
| Texte ou acteur | Contenu |
|---|---|
| Règlement (UE) 2016/679, règlement général sur la protection des données (RGPD) | Applicable depuis le 25 mai 2018 dans toute l'Union européenne |
| Loi n° 78-17 du 6 janvier 1978 « Informatique et libertés » | Texte français, modifié, qui complète le règlement |
| CNIL (Commission nationale de l'informatique et des libertés) | Autorité française de protection des données |
À retenir
Le RGPD est enseigné dans sa version en vigueur. Des projets européens de modification (« omnibus numérique ») sont en discussion : ils ne s'appliquent pas et ne sont pas au programme.
02Les données à identifier dans un système d'information
2.1 Données à caractère personnel (DCP)
Une donnée à caractère personnel est toute information se rapportant à une personne physique identifiée ou identifiable, directement (nom, photographie) ou indirectement (numéro de client, identifiant en ligne, combinaison de plusieurs informations).
| Est une DCP | N'est pas une DCP |
|---|---|
| Nom, adresse, courriel d'un client particulier | Données relatives à une société (dénomination, capital) |
| Courriel nominatif d'un salarié d'un fournisseur (prénom.nom@...) | Statistiques réellement anonymes, qui ne permettent plus de retrouver une personne |
| Numéro de matricule, identifiant de compte | Informations d'une entreprise sans lien avec une personne |
| Photographie, enregistrement de vidéosurveillance |
À retenir
Les coordonnées professionnelles d'une personne physique restent des DCP. Anonymiser (sans retour possible) fait sortir les données du champ du règlement ; pseudonymiser (remplacer le nom par un code) non.
2.2 Données sensibles
Le règlement interdit en principe le traitement de catégories particulières de données, dites sensibles : origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, données biométriques aux fins d'identifier une personne, données de santé, données concernant la vie ou l'orientation sexuelle. Le traitement est interdit sauf exceptions prévues par le règlement.
| Exemple en entreprise | Sensible ? |
|---|---|
| Arrêts maladie d'un salarié | Oui (santé) |
| Mandat de délégué syndical d'un salarié | Oui (appartenance syndicale) |
| Badge d'accès par empreinte digitale | Oui (biométrique) |
| Adresse postale d'un client | Non |
2.3 Identifier dans le SI les données assujetties
Méthode : parcourir chaque fichier, base ou application et se demander s'il contient des informations rattachables à une personne physique. On repère en priorité les fichiers des ressources humaines (paie, dossiers du personnel, recrutement), les fichiers clients et prospects, les contrats, les systèmes de contrôle d'accès ou de vidéosurveillance, les formulaires du site internet, les sauvegardes.
03Les principes à respecter
| Principe | Contenu | Exemple |
|---|---|---|
| Licéité, loyauté, transparence | Le traitement repose sur une base légale et les personnes sont informées | Un client est informé de l'utilisation de son courriel |
| Finalité | Les données sont collectées pour un objectif précis, légitime, annoncé | Collecter une adresse pour livrer, pas pour la vendre à un tiers |
| Minimisation | On ne collecte que les données nécessaires à la finalité | Pas de date de naissance pour une inscription à une lettre d'information |
| Exactitude | Les données sont exactes et mises à jour | Corriger une adresse signalée |
| Durée de conservation limitée | Les données ne sont gardées que le temps nécessaire à la finalité | Supprimer les candidatures non retenues après une durée définie |
| Intégrité et confidentialité (sécurité) | Les données sont protégées contre la perte, la fuite, l'accès non autorisé | Droits d'accès, sauvegardes (cours 10 et 11) |
| Responsabilité | Le responsable doit pouvoir démontrer sa conformité | Documentation, registre |
3.1 Les bases légales
Un traitement n'est licite que s'il repose sur une des bases légales suivantes.
| Base légale | Exemple |
|---|---|
| Consentement de la personne | Inscription à une lettre d'information |
| Contrat (exécution ou mesures précontractuelles) | Données d'un client pour livrer sa commande |
| Obligation légale | Conservation des factures, déclarations sociales |
| Intérêts vitaux | Urgence médicale |
| Mission d'intérêt public | Traitement par une collectivité |
| Intérêt légitime du responsable | Sécurité des locaux, lutte contre la fraude, sous conditions |
04Les obligations du responsable de traitement
Le responsable de traitement est celui (personne physique ou morale) qui détermine les finalités et les moyens du traitement. Le sous-traitant traite les données pour son compte (par exemple l'hébergeur ou le prestataire de paie).
| Obligation | Contenu |
|---|---|
| Information des personnes | Dire qui collecte, pourquoi, pendant combien de temps, quels sont les droits |
| Registre des activités de traitement | Document qui recense les traitements : finalité, catégories de données, destinataires, durées, mesures de sécurité (art. 30) |
| Sécurité | Mesures techniques et organisationnelles adaptées au risque (art. 32) |
| Sous-traitants | Contrat précisant les obligations du sous-traitant (art. 28) ; choix de prestataires présentant des garanties |
| Protection dès la conception et par défaut | Intégrer la protection des données dès la conception d'un outil et ne collecter par défaut que le nécessaire (art. 25) |
| Analyse d'impact (AIPD) | Pour les traitements susceptibles d'engendrer un risque élevé pour les personnes (art. 35) |
| Délégué à la protection des données (DPO) | Désignation obligatoire pour les organismes publics, en cas de suivi régulier et systématique des personnes à grande échelle ou de traitement de données sensibles à grande échelle (art. 37) ; sinon facultative |
| Gestion des violations de données | Voir section suivante (art. 33 et 34) |
4.1 La violation de données
Une violation de données est un incident de sécurité qui entraîne la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles (portable volé non protégé, courriel envoyé au mauvais destinataire, attaque informatique).
| Obligation | Règle |
|---|---|
| Documenter | Toute violation est consignée dans un registre interne |
| Notifier la CNIL | Dans les 72 heures après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes |
| Informer les personnes | Dans les meilleurs délais si le risque est élevé |
À retenir
Piège : la notification à la CNIL est la règle (72 heures), l'absence de risque est l'exception. Elle n'est pas réservée aux seuls risques élevés ; seule l'information des personnes est subordonnée à un risque élevé.