Registre des traitements, mentions d’information, contrats de sous-traitance, procédures d’exercice des droits, politique de sécurité… Après plusieurs mois ou plusieurs années de mise en conformité, de nombreuses organisations disposent désormais d’un socle documentaire RGPD relativement structuré.

Pour autant, disposer des bons documents ne signifie pas nécessairement que la conformité est toujours effective.

Une organisation évolue en permanence. De nouveaux outils sont déployés, des prestataires changent, les équipes se réorganisent, les usages numériques évoluent, de nouvelles données sont collectées et de nouveaux projets apparaissent.

Progressivement, un écart peut alors se créer entre la conformité documentée et la réalité des pratiques.

La fin d’année constitue une période pertinente pour prendre un peu de recul : non pas pour reprendre l’ensemble de sa conformité à zéro, mais pour vérifier que les mesures mises en place correspondent toujours aux traitements réellement réalisés et identifier les priorités pour l’année suivante.

La conformité RGPD est une démarche continue

Le RGPD repose largement sur le principe de responsabilisation, ou accountability. Il appartient aux organismes de mettre en œuvre les mesures appropriées mais également d’être en mesure de démontrer leur conformité.

Le registre des activités de traitement illustre particulièrement bien cette logique.

Au-delà de l’obligation prévue par l’article 30 du RGPD, la CNIL le présente comme un outil de pilotage de la conformité permettant de documenter les traitements, d’identifier les risques et d’en déduire un plan d’action.

Elle rappelle également que ce registre doit être actualisé au gré des évolutions fonctionnelles et techniques : nouvelle donnée collectée, évolution d’une durée de conservation, nouveau destinataire, modification des conditions de mise en œuvre d’un traitement, etc.

Autrement dit, une cartographie réalisée à un instant donné constitue une photographie. Elle n’a de valeur dans la durée que si elle continue à refléter les pratiques de l’organisation.

C’est précisément sur ce point qu’un décalage peut progressivement apparaître.

1. Le registre existe, mais reflète-t-il encore les traitements réalisés ?

Le premier exercice consiste à confronter le registre à la réalité opérationnelle.

Depuis sa dernière mise à jour, l’organisation a-t-elle déployé un nouvel outil RH ? Changé de CRM ? Mis en place une nouvelle newsletter ? Ajouté un formulaire sur son site ? Modifié son système de vidéosurveillance ? Développé un nouvel extranet ? Introduit un outil d’intelligence artificielle ?

Ces évolutions ne nécessitent pas nécessairement de créer un nouveau traitement dans le registre. Elles doivent en revanche conduire à vérifier si les traitements concernés ont évolué.

Les questions à examiner sont concrètes :

Les finalités sont-elles toujours les mêmes ? Les mêmes catégories de données sont-elles collectées ? De nouveaux destinataires ont-ils accès aux données ? Un nouveau prestataire intervient-il ? Les durées de conservation sont-elles toujours pertinentes ? Les mesures de sécurité restent-elles adaptées ?

La CNIL rappelle que le registre doit être mis à jour régulièrement lorsque les conditions de mise en œuvre des traitements évoluent.

Un registre ancien n’est donc pas nécessairement un mauvais registre. En revanche, un registre qui n’est plus confronté aux pratiques perd progressivement sa fonction d’outil de pilotage.

2. Les nouveaux projets intègrent-ils réellement la protection des données ?

Un autre indicateur de maturité consiste à observer le moment auquel les questions RGPD apparaissent dans les projets.

Dans certaines organisations, le DPO ou le référent RGPD intervient encore tardivement : lorsque le logiciel a été choisi, que le contrat est sur le point d’être signé ou que le dispositif est déjà techniquement paramétré.

À ce stade, certaines décisions structurantes ont déjà été prises.

Or, l’article 25 du RGPD consacre le principe de protection des données dès la conception et par défaut. La CNIL rappelle elle aussi que les principes de protection des données doivent être intégrés dès les phases de conception.

L’objectif n’est pas de soumettre chaque projet à une procédure complexe.

Il s’agit plutôt d’installer quelques réflexes en amont :

  • quelles données seront utilisées ?

  • pour quelle finalité ?

  • toutes sont-elles nécessaires ?

  • qui pourra y accéder ?

  • combien de temps seront-elles conservées ?

  • un prestataire intervient-il ?

  • existe-t-il un risque particulier pour les personnes ?

  • une analyse d’impact doit-elle être envisagée ?

Une organisation dont la conformité fonctionne réellement est donc aussi une organisation dans laquelle les projets susceptibles d’avoir un impact sur les données personnelles peuvent être identifiés suffisamment tôt.

3. Les durées de conservation sont-elles appliquées ou seulement documentées ?

La gestion des durées de conservation constitue un bon révélateur de l’écart possible entre conformité documentaire et conformité opérationnelle.

Il est relativement simple d’inscrire une durée dans un registre ou une politique interne.

Il est plus complexe de s’assurer qu’à l’expiration de cette durée, les données sont effectivement supprimées, anonymisées ou, lorsqu’un besoin le justifie, placées en archivage intermédiaire dans des conditions appropriées.

La question à poser n’est donc pas uniquement :

« Avons-nous défini une durée de conservation ? »

Mais :

« Que se passe-t-il concrètement lorsque cette durée arrive à son terme ? »

Cela suppose notamment de savoir si les outils permettent une suppression automatique, si une intervention manuelle est nécessaire, qui en est responsable et si les données peuvent subsister dans plusieurs environnements.

Une durée de conservation qui n’est jamais traduite dans les outils ou les processus reste avant tout une règle théorique.

4. L’écosystème des prestataires est-il toujours maîtrisé ?

Les environnements numériques évoluent rapidement. Un nouveau logiciel peut être adopté par un service, une solution existante peut ajouter une fonctionnalité, un prestataire peut modifier ses propres sous-traitants ou les conditions dans lesquelles il traite les données. La revue périodique de la conformité doit donc également porter sur l’écosystème de sous-traitance.

Il convient notamment de vérifier si les principaux prestataires sont toujours correctement identifiés, si les relations sont encadrées conformément à l’article 28 du RGPD et si les garanties apportées restent adaptées aux risques.

Pour les prestataires les plus importants, l’analyse ne devrait pas se limiter à l’existence d’un DPA.

La CNIL rappelle que les traitements réalisés par les sous-traitants doivent bénéficier de garanties suffisantes, notamment en matière de sécurité, et que le responsable du traitement doit connaître les mesures de sécurité mises en œuvre afin de pouvoir démontrer sa conformité.

La question devient alors : savons-nous toujours à qui nous confions les données, dans quelles conditions et avec quelles garanties ?

5. Les droits des personnes peuvent-ils réellement être exercés ?

Une procédure d’exercice des droits peut être parfaitement rédigée et pourtant se révéler difficile à appliquer lorsqu’une demande arrive. Prenons un cas simple : une personne demande l’effacement de ses données.

L’organisation est-elle capable d’identifier rapidement les traitements concernés ? De retrouver les données présentes dans différents outils ? De déterminer celles qui peuvent effectivement être supprimées et celles qui doivent être conservées ? De solliciter, lorsque cela est nécessaire, les prestataires concernés ?

La conformité doit ici être confrontée à la capacité opérationnelle de l’organisation à exécuter ses propres procédures.

Le même raisonnement s’applique à une violation de données. Si un collaborateur envoie demain un document contenant des données personnelles au mauvais destinataire, sait-il à qui signaler l’incident ? Le référent ou le DPO sera-t-il informé suffisamment rapidement ? Les informations nécessaires à l’évaluation de la violation pourront-elles être réunies ?

L’existence d’une procédure constitue un premier niveau de maturité.

Sa connaissance et sa capacité à fonctionner dans les délais en constituent un second.

6. Les accès correspondent-ils toujours aux besoins ?

Les droits d’accès évoluent avec les organisations.

Un collaborateur change de poste. Un prestataire termine sa mission. Un remplacement temporaire devient permanent. Un compte administrateur créé pour un besoin ponctuel reste actif. Pris isolément, chacun de ces événements peut sembler anodin. Accumulés dans le temps, ils peuvent créer une exposition inutile des données.

La CNIL recommande de limiter les accès aux seules données nécessaires à l’accomplissement des missions, de supprimer les permissions devenues inutiles et de réaliser une revue régulière, au moins annuelle, des habilitations.

La revue de conformité constitue donc une bonne occasion de rapprocher les droits techniques des fonctions réellement exercées.

Une question simple peut être posée :

« Les personnes qui ont aujourd’hui accès à ces données ont-elles toujours besoin d’y accéder ? »

Elle permet parfois d’identifier très rapidement des mesures de réduction du risque.

7. Les équipes disposent-elles encore des bons réflexes ?

Enfin, la conformité dépend nécessairement des personnes qui mettent quotidiennement en œuvre les traitements.

Une sensibilisation réalisée lors du lancement d’un programme RGPD ne peut pas constituer, plusieurs années plus tard, l’unique mesure de maintien des connaissances.

Les équipes changent. Les outils évoluent. Les usages se transforment.

Les sujets de sensibilisation doivent eux aussi évoluer : phishing, partage de documents, mots de passe et authentification multifacteur, utilisation des outils d’IA, remontée des incidents, collecte excessive de données ou encore exercice des droits.

L’objectif n’est pas nécessairement de multiplier les formations longues.

Des rappels réguliers, des ateliers courts, des cas pratiques ou des communications ciblées permettent également d’entretenir les réflexes.

Une conformité durable est une conformité comprise et appliquée par les équipes.

Faire une revue de conformité ne signifie pas tout recommencer

Face à ces différents sujets, la tentation peut être de vouloir tout réexaminer simultanément. Ce n’est généralement ni nécessaire ni efficace.

Une revue périodique doit au contraire permettre de repérer les changements et de prioriser les actions en fonction des risques.

Trois questions permettent déjà de structurer cette démarche :

Qu’est-ce qui a changé depuis notre dernière revue ?

Nouveaux outils, nouveaux traitements, nouveaux prestataires, nouveaux usages, évolution des équipes ou du système d’information.

Quels écarts observons-nous entre nos règles et nos pratiques ?

Durées non appliquées, procédures difficiles à mettre en œuvre, registre incomplet, habilitations anciennes, documents obsolètes.

Quels écarts présentent aujourd’hui le plus de risques ?

Tous les écarts n’ont pas la même importance. Le volume et la sensibilité des données, les personnes concernées, le nombre d’utilisateurs, l’exposition du système ou encore les conséquences potentielles d’un incident doivent être pris en compte.

Cette approche permet de transformer la revue de conformité en outil de décision.

De la conformité documentaire à la conformité opérationnelle

Le RGPD produit nécessairement de la documentation : registre, analyses, procédures, contrats, mentions d’information, politiques internes. Ces documents sont indispensables à la démonstration de la conformité. Mais ils n’en constituent pas la finalité.

La conformité doit rester le reflet des traitements réellement mis en œuvre par l’organisation.

Un registre utile est un registre qui correspond aux pratiques.

Une durée de conservation utile est une durée effectivement appliquée.

Une procédure de violation utile est une procédure connue et mobilisable.

Une règle de gestion des accès utile est une règle effectivement traduite dans les habilitations.

Et une analyse de risque utile est une analyse qui conduit à prioriser les mesures nécessaires.

La maturité RGPD d’une organisation ne se mesure donc pas uniquement au volume de documentation produite. Elle se mesure également à sa capacité à faire vivre cette documentation et à l’adapter à ses pratiques, ses projets et ses risques.

Où en est votre conformité aujourd’hui ?

Avant d’engager de nouveaux chantiers, il peut être utile de disposer d’une première photographie de l’existant.

PiaLab a conçu un diagnostic flash permettant d’évaluer rapidement plusieurs dimensions de votre conformité : organisation, outils, gouvernance, sous-traitance, sécurité et sensibilisation.

L’objectif n’est pas d’obtenir une conformité « parfaite » en quelques minutes, mais d’identifier les sujets déjà maîtrisés, ceux qui nécessitent une vérification et les actions qui pourraient devoir être priorisées.

Quelques minutes peuvent suffire pour savoir où regarder en premier.

Nos derniers articles

A la recherche d'un DPO externe, d’un accompagnement ou d’une formation RGPD ?

Notre équipe est à votre disposition pour découvrir vos besoins et vous proposer une méthodologie d'intervention adaptée.