Registre des traitements à actualiser, contrats à revoir, durées de conservation à mettre en œuvre, analyses d’impact à conduire, prestataires à évaluer, procédures à formaliser, équipes à sensibiliser…
En matière de protection des données, les actions à mener peuvent rapidement s’accumuler.
Face à cette liste, deux approches sont fréquentes : vouloir tout traiter simultanément ou, à l’inverse, reporter certains chantiers faute de savoir par où commencer.
Pourtant, une démarche de conformité efficace ne consiste pas à multiplier les actions. Elle consiste à identifier celles qui doivent être conduites en priorité au regard des risques, des obligations applicables et de la réalité de l’organisation.
Le début d’année constitue ainsi une période pertinente pour transformer les constats issus des audits, du registre ou du suivi courant en une véritable feuille de route RGPD.
L’objectif : passer d’une liste d’écarts à un plan d’action réaliste, hiérarchisé et pilotable.
La conformité RGPD n’est pas une liste de tâches à terminer
La conformité est parfois envisagée comme une succession de documents à produire : créer le registre, rédiger les mentions d’information, mettre à jour les contrats, définir les durées de conservation ou formaliser une procédure de gestion des violations.
Ces éléments sont indispensables.
Mais le RGPD repose avant tout sur une logique de responsabilisation et de gestion des risques.
Son article 24 prévoit notamment que le responsable du traitement met en œuvre des mesures techniques et organisationnelles appropriées, compte tenu de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques pour les droits et libertés des personnes.
Ces mesures doivent également être réexaminées et actualisées si nécessaire.
La feuille de route RGPD doit s’inscrire dans cette logique.
Elle ne doit donc pas répondre uniquement à la question :
« Que nous reste-t-il à faire ? »
Mais plutôt :
« Au regard de notre situation actuelle, sur quels sujets devons-nous agir en priorité ? »
Cette différence est essentielle.
1. Commencer par une photographie de l’existant
Avant de définir de nouvelles actions, il convient de savoir précisément d’où l’on part.
Cette première étape peut s’appuyer sur différentes sources : registre des traitements, audit ou diagnostic de conformité, analyses de risques existantes, incidents survenus au cours de l’année, demandes d’exercice de droits, audits de prestataires, évolutions du système d’information ou encore échanges avec les équipes métiers.
L’objectif n’est pas nécessairement de reprendre l’intégralité de la conformité.
Il s’agit d’identifier les principaux écarts entre les exigences applicables, la documentation existante et les pratiques réelles.
Cette revue doit notamment permettre de repérer :
les traitements nouveaux ou ayant significativement évolué ;
les documents devenus obsolètes ;
les mesures prévues mais non effectivement mises en œuvre ;
les risques nouvellement identifiés ;
les projets à venir susceptibles d’avoir un impact sur les données personnelles ;
les actions engagées mais non finalisées.
Cette photographie constitue le point de départ de la feuille de route.
Sans elle, le risque est de construire le plan d’action à partir des sujets les plus visibles ou les plus simples à traiter, plutôt qu’à partir des véritables priorités.
2. Distinguer l’urgence de l’importance
Tous les écarts de conformité n’ont pas la même portée.
Une mention d’information à actualiser, l’absence d’encadrement contractuel d’un prestataire traitant des données sensibles et un compte administrateur toujours actif après le départ d’un collaborateur constituent trois écarts.
Ils ne présentent pourtant ni le même niveau de risque ni la même urgence.
La priorisation doit donc prendre en compte plusieurs dimensions.
Le niveau de risque pour les personnes
Il s’agit d’apprécier les conséquences potentielles du traitement ou de l’écart identifié sur les droits et libertés des personnes concernées.
La nature des données, leur sensibilité, leur volume, les personnes concernées, le nombre de destinataires ou encore les conséquences possibles d’un accès non autorisé sont autant d’éléments à considérer.
Une faiblesse concernant des données de santé, des données relatives à des mineurs ou des volumes importants de données n’appelle pas nécessairement la même réponse qu’un écart portant sur quelques coordonnées professionnelles.
L’exposition de l’organisation
Certains écarts augmentent directement la probabilité qu’un incident survienne.
Une absence d’authentification multifacteur sur des comptes sensibles, des habilitations excessives, un logiciel non maintenu ou l’absence de procédure de remontée des incidents peuvent ainsi justifier une action rapide.
La priorité dépend donc à la fois de la gravité potentielle et de la vraisemblance du scénario.
Le caractère obligatoire ou sensible de l’action
Certaines situations nécessitent une attention particulière en raison des obligations prévues par le RGPD.
Cela peut notamment concerner l’absence d’encadrement d’un sous-traitant, la réalisation d’une analyse d’impact lorsqu’elle est requise, le traitement d’une demande d’exercice de droits ou la gestion d’une violation de données.
L’approche par les risques ne consiste pas à relativiser les obligations réglementaires. Elle permet de déterminer dans quel ordre mobiliser les ressources disponibles pour les mettre en œuvre.
3. Intégrer les projets à venir, et pas seulement les écarts du passé
Une feuille de route RGPD ne doit pas être exclusivement corrective.
Elle doit également être prospective.
Quels projets sont prévus cette année ?
Changement de logiciel métier, nouveau site internet, déploiement d’une solution RH, recours à l’intelligence artificielle, création d’une application, migration vers un nouvel hébergeur, dispositif de contrôle d’accès ou nouveau service destiné aux clients ou usagers : ces projets peuvent modifier significativement les traitements existants.
Les identifier en amont permet d’intégrer les exigences de protection des données dès la conception, conformément à l’article 25 du RGPD.
Le DPO ou le référent RGPD peut alors intervenir avant que les choix structurants soient définitivement arrêtés.
Cette anticipation présente également un intérêt très concret : il est généralement plus simple de définir les bonnes durées de conservation, les habilitations nécessaires ou les exigences contractuelles avant le déploiement d’un outil que de les corriger une fois celui-ci installé.
La feuille de route doit donc articuler deux dimensions :
corriger les écarts existants et sécuriser les évolutions à venir.
4. Transformer chaque constat en action concrète
Une feuille de route n’est utile que si les actions qu’elle contient peuvent effectivement être mises en œuvre.
Une formulation telle que :
« Mettre en conformité les durées de conservation »
reste difficile à piloter.
Elle peut être décomposée en actions plus précises :
identifier les traitements prioritaires → valider les durées applicables → déterminer les modalités d’archivage → paramétrer les suppressions lorsque cela est possible → définir les responsabilités → vérifier l’effectivité de la mesure.
Le même raisonnement peut être appliqué aux autres sujets.
Plutôt que « sécuriser les prestataires », il sera plus opérationnel de prévoir :
identifier les prestataires prioritaires → récupérer les documents contractuels → analyser les garanties → identifier les écarts → demander les éléments complémentaires → documenter la décision.
Chaque action devrait ainsi pouvoir être associée à :
un objectif ;
un responsable ;
une échéance ;
un niveau de priorité ;
lorsque cela est pertinent, un élément permettant d’en vérifier la réalisation.
Cette formalisation transforme la conformité en véritable processus de pilotage.
5. Ne pas confondre priorité et facilité
Dans une feuille de route importante, certaines actions peuvent être réalisées très rapidement.
Mettre à jour une mention d’information ou supprimer quelques comptes obsolètes peut demander relativement peu d’efforts.
À l’inverse, déployer une politique de gestion des habilitations, revoir les durées de conservation dans plusieurs logiciels ou conduire une AIPD peut nécessiter plusieurs semaines ou plusieurs mois.
Il peut être tentant de commencer systématiquement par les actions les plus simples afin de réduire rapidement la liste.
Les quick wins ont leur intérêt : ils permettent de corriger rapidement certains écarts et d'entretenir la dynamique de conformité.
Ils ne doivent cependant pas retarder les chantiers présentant les risques les plus importants.
Une bonne feuille de route doit donc permettre de mener des actions rapides parallèlement à des chantiers structurants plus longs.
6. Répartir les actions dans le temps
Une feuille de route réaliste doit tenir compte des capacités de l’organisation.
Accumuler vingt actions « prioritaires » sur le premier trimestre revient souvent à ne plus avoir de véritable priorité.
Une organisation simple peut consister à distinguer trois horizons.
À court terme : traiter les situations prioritaires
Les premiers mois doivent être consacrés aux risques les plus importants et aux obligations nécessitant une action rapide.
Il peut s’agir, selon les organisations, de corriger des faiblesses de sécurité importantes, d’encadrer certains prestataires, de régulariser un traitement ou de lancer une analyse d’impact.
À moyen terme : structurer
Une fois les urgences traitées, la feuille de route peut intégrer des chantiers plus structurants : révision du registre, politique de conservation, procédures internes, revue des contrats, organisation des droits ou programme de sensibilisation.
Dans la durée : maintenir et contrôler
Enfin, certaines actions doivent devenir récurrentes.
Revue des habilitations, contrôle des prestataires prioritaires, mise à jour du registre, sensibilisation, suivi des incidents ou revue des projets doivent progressivement intégrer le fonctionnement courant de l’organisation.
L’objectif est de passer d’une conformité construite sous forme de projets ponctuels à une conformité intégrée dans les processus de l’organisation.
7. Définir qui pilote réellement la feuille de route
Une difficulté fréquente réside moins dans l’identification des actions que dans leur mise en œuvre.
La protection des données est nécessairement transverse.
Certaines actions relèvent de la direction, d’autres des ressources humaines, de l’informatique, des achats, du juridique, de la communication ou des équipes métiers.
Le rôle du DPO est notamment d’informer, de conseiller et de contrôler le respect du RGPD. Il ne doit pas pour autant devenir le responsable opérationnel de l’ensemble des actions de conformité.
Une feuille de route efficace doit donc préciser qui est responsable de la réalisation de chaque action.
Le DPO peut accompagner, conseiller, alerter, suivre et contrôler. Les décisions et leur mise en œuvre doivent néanmoins être portées par les fonctions compétentes au sein de l’organisation.
Cette répartition des responsabilités est essentielle pour éviter que la conformité ne devienne « le sujet du DPO » plutôt qu’un sujet de gouvernance.
8. Faire de la feuille de route un document vivant
Comme le registre, la feuille de route ne doit pas être figée.
Un incident, une nouvelle recommandation, un changement de prestataire, un projet inattendu ou l’identification d’un nouveau risque peuvent conduire à revoir les priorités définies en début d’année.
Un suivi périodique permet de vérifier :
Quelles actions ont été réalisées ?
Les mesures prévues sont-elles effectivement opérationnelles ?
Quels blocages subsistent ?
De nouveaux risques sont-ils apparus ?
Les priorités doivent-elles évoluer ?
La fréquence dépend naturellement de la taille de l’organisation et de ses enjeux.
L’essentiel est que la feuille de route ne soit pas uniquement produite en janvier puis redécouverte en décembre.
Une méthode simple : risque, obligation, exposition et faisabilité
En pratique, PiaLab recommande d’éviter les systèmes de priorisation inutilement complexes.
Pour chaque action identifiée, quatre dimensions peuvent être examinées :
Le risque : quelles seraient les conséquences pour les personnes si la situation perdurait ?
L’obligation : existe-t-il une exigence réglementaire nécessitant une mise en conformité particulière ?
L’exposition : quelle est la probabilité qu’un incident ou une difficulté survienne dans la situation actuelle ?
La faisabilité : quelles ressources, quels acteurs et quel délai seront nécessaires pour traiter le sujet ?
Cette grille permet de distinguer ce qui doit être traité immédiatement, ce qui doit être planifié et ce qui peut faire l’objet d’une surveillance ou d’une amélioration progressive.
Elle permet surtout d’expliquer les choix réalisés.
Car prioriser implique nécessairement de décider que certaines actions seront traitées avant d’autres.
L’enjeu est donc d’être capable de justifier cette décision au regard des risques et du contexte de l’organisation.
En 2027, ne cherchez pas à « terminer » votre conformité
Une organisation conforme n’est pas une organisation dans laquelle toutes les cases ont été cochées une fois pour toutes.
C’est une organisation capable d’identifier ses traitements, de connaître ses principaux risques, d’intégrer la protection des données dans ses projets et de faire évoluer ses mesures lorsque son activité change.
La feuille de route constitue à ce titre un outil essentiel.
Elle permet de transformer une accumulation d’obligations en priorités compréhensibles, attribuées et planifiées.
En ce début d’année, l’objectif n’est donc peut-être pas d’ajouter dix nouvelles actions à votre liste.
Il est d’abord de déterminer quelles sont les trois ou quatre actions qui auront le plus d’impact sur votre niveau réel de conformité et de protection des personnes.
Vous ne savez pas par où commencer ?
Avant de construire une feuille de route, encore faut-il disposer d’une première photographie de l’existant.
Le questionnaire gratuite PiaLab permet de faire rapidement le point sur plusieurs dimensions de votre conformité : organisation, outils, gouvernance, sous-traitants, sécurité et sensibilisation.
Il constitue une première étape pour identifier les sujets à approfondir et commencer à déterminer vos priorités pour 2027.
Nos derniers articles
-
OSINT et RGPD : opportunité stratégique ou risque juridique majeur ?
OSINT et RGPD : découvrez comment exploiter les données publiques en toute conformité. Risques juridiques, bonnes pratiques et conseils experts pour sécuriser vos usages.
-
Développer un système d’IA conforme au RGPD : les points à vérifier dès la conception
Développer une IA conforme au RGPD : découvrez les 11 vérifications essentielles de la CNIL pour sécuriser vos projets IA dès leur conception.
-
Pixels de suivi dans les courriels : ce que change la recommandation de la CNIL
Nouvelle recommandation de la CNIL sur les pixels de suivi : découvrez quand le consentement est obligatoire et les actions à mettre en place pour sécuriser vos campagnes d'e-mailing.