SIG DCG (UE8) : Système d'information, environnement et sécurité

Tout le programme DCG, déjà prêt à réviser

Fiches, quiz, flashcards et infographies déjà créés, avec un tuteur IA. Paiement unique, dès 29 €.

Voir les packs DCG

Données personnelles : RGPD, CNIL, droits, obligations et conservation

À retenir

Cadre programme : DCG, programme 2025 (arrêté du 4 août 2025, première session 2027), UE 8 « Systèmes d'information de gestion », partie 4 « Appréhender les défis du système d'information en termes de règlementation, sécurité et durabilité », sous-partie 4.1 « Respecter la réglementation sur l'utilisation des données et des outils numériques » (législation sur les données : rôle de l'autorité nationale de protection des données, données à caractère personnel et données sensibles, obligations du responsable de traitement, droits des personnes).

Pourquoi c'est central à l'examen : le programme demande d'identifier dans un SI les données soumises à la réglementation et de vérifier la mise en œuvre des textes. Les autorités et les sanctions peuvent être évoquées, mais les compétences portent sur les droits et les obligations. Un cas typique : un extrait de fichiers ou un incident, avec la question « l'entreprise est-elle en conformité ? ».

Le droit des données personnelles « côté conseil au client » est repris en DSCG ; il est exclu de l'UE 1 du DCG.

01Le cadre : règlement européen, loi française et autorité

Texte ou acteurContenu
Règlement (UE) 2016/679, règlement général sur la protection des données (RGPD)Applicable depuis le 25 mai 2018 dans toute l'Union européenne
Loi n° 78-17 du 6 janvier 1978 « Informatique et libertés »Texte français, modifié, qui complète le règlement
CNIL (Commission nationale de l'informatique et des libertés)Autorité française de protection des données

À retenir

Le RGPD est enseigné dans sa version en vigueur. Des projets européens de modification (« omnibus numérique ») sont en discussion : ils ne s'appliquent pas et ne sont pas au programme.

02Les données à identifier dans un système d'information

2.1 Données à caractère personnel (DCP)

Une donnée à caractère personnel est toute information se rapportant à une personne physique identifiée ou identifiable, directement (nom, photographie) ou indirectement (numéro de client, identifiant en ligne, combinaison de plusieurs informations).

Est une DCPN'est pas une DCP
Nom, adresse, courriel d'un client particulierDonnées relatives à une société (dénomination, capital)
Courriel nominatif d'un salarié d'un fournisseur (prénom.nom@...)Statistiques réellement anonymes, qui ne permettent plus de retrouver une personne
Numéro de matricule, identifiant de compteInformations d'une entreprise sans lien avec une personne
Photographie, enregistrement de vidéosurveillance

À retenir

Les coordonnées professionnelles d'une personne physique restent des DCP. Anonymiser (sans retour possible) fait sortir les données du champ du règlement ; pseudonymiser (remplacer le nom par un code) non.

2.2 Données sensibles

Le règlement interdit en principe le traitement de catégories particulières de données, dites sensibles : origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, données biométriques aux fins d'identifier une personne, données de santé, données concernant la vie ou l'orientation sexuelle. Le traitement est interdit sauf exceptions prévues par le règlement.

Exemple en entrepriseSensible ?
Arrêts maladie d'un salariéOui (santé)
Mandat de délégué syndical d'un salariéOui (appartenance syndicale)
Badge d'accès par empreinte digitaleOui (biométrique)
Adresse postale d'un clientNon

2.3 Identifier dans le SI les données assujetties

Méthode : parcourir chaque fichier, base ou application et se demander s'il contient des informations rattachables à une personne physique. On repère en priorité les fichiers des ressources humaines (paie, dossiers du personnel, recrutement), les fichiers clients et prospects, les contrats, les systèmes de contrôle d'accès ou de vidéosurveillance, les formulaires du site internet, les sauvegardes.

03Les principes à respecter

PrincipeContenuExemple
Licéité, loyauté, transparenceLe traitement repose sur une base légale et les personnes sont informéesUn client est informé de l'utilisation de son courriel
FinalitéLes données sont collectées pour un objectif précis, légitime, annoncéCollecter une adresse pour livrer, pas pour la vendre à un tiers
MinimisationOn ne collecte que les données nécessaires à la finalitéPas de date de naissance pour une inscription à une lettre d'information
ExactitudeLes données sont exactes et mises à jourCorriger une adresse signalée
Durée de conservation limitéeLes données ne sont gardées que le temps nécessaire à la finalitéSupprimer les candidatures non retenues après une durée définie
Intégrité et confidentialité (sécurité)Les données sont protégées contre la perte, la fuite, l'accès non autoriséDroits d'accès, sauvegardes (cours 10 et 11)
ResponsabilitéLe responsable doit pouvoir démontrer sa conformitéDocumentation, registre

3.1 Les bases légales

Un traitement n'est licite que s'il repose sur une des bases légales suivantes.

Base légaleExemple
Consentement de la personneInscription à une lettre d'information
Contrat (exécution ou mesures précontractuelles)Données d'un client pour livrer sa commande
Obligation légaleConservation des factures, déclarations sociales
Intérêts vitauxUrgence médicale
Mission d'intérêt publicTraitement par une collectivité
Intérêt légitime du responsableSécurité des locaux, lutte contre la fraude, sous conditions

04Les obligations du responsable de traitement

Le responsable de traitement est celui (personne physique ou morale) qui détermine les finalités et les moyens du traitement. Le sous-traitant traite les données pour son compte (par exemple l'hébergeur ou le prestataire de paie).

ObligationContenu
Information des personnesDire qui collecte, pourquoi, pendant combien de temps, quels sont les droits
Registre des activités de traitementDocument qui recense les traitements : finalité, catégories de données, destinataires, durées, mesures de sécurité (art. 30)
SécuritéMesures techniques et organisationnelles adaptées au risque (art. 32)
Sous-traitantsContrat précisant les obligations du sous-traitant (art. 28) ; choix de prestataires présentant des garanties
Protection dès la conception et par défautIntégrer la protection des données dès la conception d'un outil et ne collecter par défaut que le nécessaire (art. 25)
Analyse d'impact (AIPD)Pour les traitements susceptibles d'engendrer un risque élevé pour les personnes (art. 35)
Délégué à la protection des données (DPO)Désignation obligatoire pour les organismes publics, en cas de suivi régulier et systématique des personnes à grande échelle ou de traitement de données sensibles à grande échelle (art. 37) ; sinon facultative
Gestion des violations de donnéesVoir section suivante (art. 33 et 34)

4.1 La violation de données

Une violation de données est un incident de sécurité qui entraîne la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles (portable volé non protégé, courriel envoyé au mauvais destinataire, attaque informatique).

ObligationRègle
DocumenterToute violation est consignée dans un registre interne
Notifier la CNILDans les 72 heures après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes
Informer les personnesDans les meilleurs délais si le risque est élevé

À retenir

Piège : la notification à la CNIL est la règle (72 heures), l'absence de risque est l'exception. Elle n'est pas réservée aux seuls risques élevés ; seule l'information des personnes est subordonnée à un risque élevé.

05Les droits des personnes

DroitContenuExemple
InformationÊtre informé de la collecte et de l'usageMentions à la collecte
AccèsObtenir copie des données détenuesUn salarié demande son dossier
RectificationFaire corriger des données inexactesMise à jour d'une adresse
EffacementFaire supprimer des données, lorsque les conditions sont réuniesUn client demande la suppression de son compte
LimitationFaire « geler » un traitement le temps d'une vérificationContestation de l'exactitude
PortabilitéRécupérer ses données dans un format structuré et réutilisable (cours 05)Changement de prestataire
OppositionS'opposer à un traitement, notamment à la prospectionDésinscription
Décision automatiséeNe pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets importantsRefus automatique d'un crédit : droit à une intervention humaine

Délai de réponse : un mois à compter de la demande, prorogeable de deux mois supplémentaires pour les demandes complexes ou nombreuses, la personne étant informée de la prorogation dans le premier mois.

À retenir

L'effacement n'est pas absolu : lorsque la loi oblige à conserver certaines données (par exemple les factures), l'entreprise les garde, pour la durée légale, sans les utiliser à d'autres fins.

06La conservation des données et des documents

Le principe de durée de conservation limitée se concilie avec les obligations légales de conservation :

DocumentDuréeSource
Documents comptables10 ansCode de commerce, art. L123-22
Documents fiscaux (livres, registres, pièces justificatives, factures, éléments de la piste d'audit fiable)Portée de 6 à 10 ansLivre des procédures fiscales, art. L102 B, modifié par l'article 36 de la loi n° 2026-534 du 25 juin 2026, qui s'applique aux documents et pièces dont le délai de conservation expire après le 1er janvier 2027
Factures électroniquesConservées sous leur forme électronique d'origine
Factures papier numériséesPrincipe : l'intégrité, la lisibilité et la disponibilité de la copie doivent être garanties pendant toute la durée de conservation

Conséquences pour les données personnelles : pendant ces durées, une donnée personnelle contenue dans une pièce obligatoire (nom d'un client sur une facture) est conservée en vertu d'une obligation légale ; au-delà, elle est supprimée ou anonymisée. Pour les autres données (prospects, candidatures), la durée est fixée par le responsable selon la finalité.

À retenir

Valeur de l'écrit électronique : il a la même force probante que l'écrit papier si l'auteur est identifié et si l'intégrité est garantie (code civil, art. 1366). Les conditions techniques précises de conservation relèvent de l'UE 9.

07Le rôle de la CNIL et les sanctions

RôleExemples
Conseil et accompagnementGuides, réponses aux professionnels, désignation du DPO
ContrôleContrôles sur place, en ligne, sur pièces ; instruction des plaintes
SanctionMise en demeure, amende, astreinte

Les sanctions peuvent être évoquées (sans être l'enjeu d'un cas) :

ProcédureMontant maximal
Procédure ordinaire20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu
Manquements de moindre gravité (dont l'absence de notification d'une violation)10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le plus élevé
Procédure simplifiéeJusqu'à 20 000 euros
AstreintePossible pour contraindre à se mettre en conformité

Exemples corrigés

Cas 1 : repérer les données assujetties dans le SI d'une PME

Faits. La société Hervé (40 salariés, vente de matériel) dresse l'inventaire de ses fichiers.

N°FichierContenu
1Clients particuliersNom, adresse, courriel, historique d'achats
2Clients entreprisesDénomination, SIREN, adresse du siège
3FournisseursDénomination, SIREN, courriel nominatif du contact commercial
4Dossiers du personnelIdentité, coordonnées, arrêts maladie, mandat syndical
5Candidatures reçuesCV avec photographie
6Vidéosurveillance de l'entrepôtEnregistrements
7Contrôle d'accès à la salle des serveursEmpreinte digitale
8Barème des tarifsPrix et remises

Question. Pour chaque fichier : contient-il des DCP ? des données sensibles ? Quelle base légale et quelle précaution retenir ?

Réponse.

N°DCP ?Sensible ?Base légale probablePrécaution
1OuiNonContrat (commandes), consentement (prospection)Durée de conservation limitée, droits d'opposition
2Non pour la société, mais les noms de contacts éventuels sont des DCPNonContratVérifier qu'aucun nom de personne n'y figure sans nécessité
3Oui (courriel nominatif)NonContrat ou intérêt légitimeInformation de la personne de contact
4OuiOui (santé, appartenance syndicale)Obligation légale, contrat de travailAccès restreint, sécurité renforcée
5OuiNon (la photographie n'est pas une donnée sensible en tant que telle)Mesures précontractuellesDurée limitée pour les candidatures non retenues
6Oui (images de personnes identifiables)NonIntérêt légitime (sécurité)Information par affichage, durée limitée, accès restreint
7OuiOui (biométrique)Exceptions limitéesTraitement à justifier strictement ; analyse d'impact probable
8NonNonSans objetAucune

Conclusion argumentée. Six fichiers sur huit contiennent des données personnelles (1, 3, 4, 5, 6, 7), dont deux fichiers sensibles (4 et 7) qui exigent une vigilance particulière. Le fichier 2 est à vérifier, le fichier 8 est hors champ. Le fichier 7 est le plus exposé juridiquement : un contrôle d'accès biométrique doit être justifié et fait probablement l'objet d'une analyse d'impact.

Écrit au décideur (au dirigeant). « Six de vos huit fichiers contiennent des données personnelles. Les dossiers du personnel (arrêts maladie, mandat syndical) et le contrôle d'accès par empreinte digitale concernent des données sensibles : leur traitement est interdit sauf exceptions, et l'accès doit être restreint. Je recommande de rédiger le registre des traitements à partir de cet inventaire, de réexaminer l'usage de l'empreinte digitale pour la salle des serveurs (un badge suffirait peut-être) et de fixer une durée de conservation pour les candidatures et la vidéosurveillance. »

Cas 2 : la perte d'un ordinateur portable

Faits. Le lundi 9 novembre 2026 à 9 h, la société Hervé constate la perte d'un ordinateur portable non chiffré d'une responsable des ressources humaines. Il contient le fichier de 340 clients particuliers (nom, courriel, historique d'achats) et un tableur avec les arrêts maladie de 12 salariés.

Question. Quelles sont les obligations et quel est le délai ?

Analyse.

QuestionRéponse
Y a-t-il une violation de données ?Oui : perte de données personnelles
Faut-il la consigner ?Oui, dans le registre interne des violations, quelle que soit sa gravité
Faut-il notifier la CNIL ?Oui, car la violation est susceptible d'engendrer un risque (données de santé non protégées)
Délai72 heures à partir de la prise de connaissance, le lundi 9 novembre à 9 h : jusqu'au jeudi 12 novembre 2026 à 9 h
Faut-il informer les personnes ?Salariés (données de santé, appareil non chiffré) : risque élevé, information dans les meilleurs délais. Clients (nom, courriel, achats) : le risque est plus faible, l'évaluation doit être justifiée et consignée

Mesures complémentaires : déclaration de perte, désactivation à distance des accès, changement des mots de passe, analyse de ce que contenait l'appareil.

Conclusion argumentée. L'incident est notifiable à la CNIL avant le jeudi 12 novembre à 9 h ; l'information est obligatoire pour les 12 salariés dont les données de santé étaient exposées. Le défaut de chiffrement est la cause du risque élevé : c'est un manquement à l'obligation de sécurité, à corriger.

Écrit au décideur (au dirigeant). « Un ordinateur non chiffré contenant les arrêts maladie de 12 salariés a été perdu. Nous devons notifier la CNIL au plus tard jeudi 12 novembre à 9 h et informer les 12 salariés sans attendre, car leurs données de santé sont exposées. Pour les 340 clients, nous documenterons notre évaluation du risque dans le registre. Je recommande de chiffrer tous les portables de l'entreprise dans les prochaines semaines. »

Cas 3 : une demande d'effacement et d'accès d'un client

Faits. Le 12 octobre 2026, un client de la société Hervé demande l'accès à ses données, puis l'effacement de tout son dossier. Il a passé commande le 3 mars 2026. L'énoncé précise que les factures sont conservées dix ans à compter de la clôture de l'exercice 2026 (le 31 décembre 2026).

Question. Dans quel délai répondre ? Peut-on tout effacer ?

Réponse.

QuestionRéponse
Délai de réponse à la demande d'accèsUn mois : jusqu'au 12 novembre 2026
Prorogation possibleDeux mois de plus (jusqu'au 12 janvier 2027) si la demande est complexe ou si les demandes sont nombreuses, à condition d'en informer le client dans le premier mois
EffacementPartiel : les données non nécessaires (prospection, historique de navigation) sont supprimées ; la facture du 3 mars 2026 est conservée en vertu d'une obligation légale de conservation jusqu'au 31 décembre 2036
Usage des données conservéesUniquement pour l'obligation légale, plus pour la prospection

Conclusion argumentée. La société répond dans le mois (12 novembre 2026), accorde l'accès, efface ce qui n'est plus nécessaire et explique au client pourquoi la facture est conservée.

Écrit au décideur (au dirigeant). « Nous devons répondre au client avant le 12 novembre 2026. L'accès est de droit ; l'effacement est partiel : nous supprimons son profil marketing mais conservons sa facture du 3 mars 2026 jusqu'au 31 décembre 2036, car la loi nous y oblige. Je rédige la réponse en lui indiquant ces raisons et ses droits, y compris celui de saisir la CNIL. »

Vocabulaire essentiel

TermeDéfinition
DCPDonnée à caractère personnel : information sur une personne physique identifiée ou identifiable
Données sensiblesCatégories particulières (santé, opinions, biométrie...) au traitement interdit sauf exceptions
Responsable de traitementDétermine les finalités et les moyens d'un traitement
Sous-traitantTraite les données pour le compte du responsable
Base légaleFondement qui rend un traitement licite
Registre des traitementsDocument recensant les traitements de l'organisme
AIPDAnalyse d'impact relative à la protection des données
DPODélégué à la protection des données
Violation de donnéesIncident entraînant perte, altération, divulgation ou accès non autorisé
CNILAutorité française de protection des données

Points clés à retenir

  1. Une DCP se rapporte à une personne physique identifiée ou identifiable ; les données sensibles sont à traitement interdit sauf exceptions.
  2. Principes : base légale, finalité, minimisation, exactitude, durée limitée, sécurité, responsabilité.
  3. Six bases légales : consentement, contrat, obligation légale, intérêts vitaux, mission d'intérêt public, intérêt légitime.
  4. Obligations : information, registre, sécurité, contrat avec les sous-traitants, protection dès la conception, AIPD, DPO selon les cas, gestion des violations.
  5. Violation : consignée dans un registre ; notification à la CNIL sous 72 heures sauf absence de risque ; information des personnes si le risque est élevé.
  6. Droits : information, accès, rectification, effacement, limitation, portabilité, opposition, décision automatisée ; réponse sous un mois, prorogeable de deux mois.
  7. Conservation : 10 ans pour les documents comptables et pour les documents fiscaux dont le délai de 6 ans expire après le 1er janvier 2027 (loi n° 2026-534 du 25 juin 2026, art. 36).
  8. CNIL : conseil, contrôle, sanction (20 M€ ou 4 % du chiffre d'affaires mondial au maximum en procédure ordinaire ; 20 000 € en procédure simplifiée).

Pièges fréquents

  1. Croire qu'une donnée sur une société n'est jamais personnelle : un contact nominatif l'est.
  2. Confondre anonymisation et pseudonymisation : seule l'anonymisation sort du règlement.
  3. Dire que la notification à la CNIL n'est due qu'en cas de risque élevé : c'est le cas pour l'information des personnes, pas pour la notification.
  4. Oublier le délai de 72 heures ou le décompter à partir de la violation plutôt que de la prise de connaissance.
  5. Accorder un effacement total alors que la loi impose de conserver certaines pièces.
  6. Confondre responsable de traitement et sous-traitant.
  7. Confondre la durée limitée de conservation et les durées légales : la seconde prime pour les pièces obligatoires.
  8. Annoncer comme adoptée la réforme « omnibus » : le RGPD en vigueur est seul au programme.
  9. Faire des sanctions le cœur d'une réponse : le programme attend surtout les droits et les obligations.

Q&R pour le tuteur IA

Q : Qu'est-ce qu'une donnée à caractère personnel ? R : Toute information qui se rapporte à une personne physique identifiée ou identifiable, directement (nom, photographie) ou indirectement (identifiant, combinaison d'informations). Les données d'une société, en tant que telle, n'en sont pas.

Q : Quelles données sont dites sensibles ? R : Celles qui révèlent l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, ainsi que les données génétiques, biométriques aux fins d'identification, de santé, et celles relatives à la vie ou à l'orientation sexuelle. Leur traitement est interdit sauf exceptions.

Q : Que doit faire une entreprise en cas de violation de données ? R : La consigner dans un registre interne, la notifier à la CNIL dans les 72 heures après en avoir pris connaissance sauf si elle n'est pas susceptible d'engendrer un risque, et informer les personnes dans les meilleurs délais si le risque est élevé.

Q : Quels sont les droits des personnes ? R : Information, accès, rectification, effacement, limitation, portabilité, opposition, et droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé. L'entreprise répond dans un mois, prorogeable de deux mois.

Q : Qui est le responsable de traitement et qui est le sous-traitant ? R : Le responsable détermine les finalités et les moyens du traitement. Le sous-traitant traite les données pour son compte (hébergeur, prestataire de paie) ; un contrat précise ses obligations.

Q : Quel est le rôle de la CNIL ? R : Elle conseille et accompagne, contrôle et sanctionne. Les sanctions peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial en procédure ordinaire ; la procédure simplifiée est limitée à 20 000 euros.

Q : Combien de temps conserver les documents comptables et fiscaux ? R : Dix ans pour les documents comptables. Les documents fiscaux sont conservés dix ans lorsque l'ancien délai de six ans expire après le 1er janvier 2027 (loi n° 2026-534 du 25 juin 2026, art. 36).

Tu as lu le cours. Passe maintenant à la pratique :

SIG DCG (UE8) : Système d'information, environnement et sécurité

Ajoute gratuitement le Kit à ton espace, puis utilise tes jetons pour générer un quiz, créer des flashcards ou poser tes questions au Tuteur IA.

Quiz, flashcards et fiches déjà prêts

Voir les packs DCG