Repères · Tous niveaux · Relecture documentaire : 2 octobre 2026. Les exemples sont génériques ; adapter les noms, versions et chemins avant toute modification.
Des coordonnées clients, comptes utilisateurs, tickets de support et certains journaux peuvent identifier directement ou indirectement une personne. Une donnée professionnelle peut donc être personnelle. Le chiffrement ou un pseudonyme ne font pas automatiquement disparaître cette qualification.
Identifier l’objectif, la base légale adaptée, les personnes concernées, les catégories de données, les destinataires et la durée de conservation. Informer les personnes et prévoir le traitement de leurs demandes. Le consentement n’est pas la base légale universelle de toute activité ; le choix dépend de la finalité et du contexte.
Ne collecter que ce qui est nécessaire. Un ticket technique ne devrait pas demander une pièce d’identité ou un mot de passe sans nécessité spécifique. Limiter les champs libres, les pièces jointes et les exports. Définir une politique de suppression ou d’archivage selon les finalités et obligations applicables ; il n’existe pas une durée unique valable pour toutes les données.
Contrôler les accès, mettre à jour, chiffrer lorsque adapté, sauvegarder, tester la reprise et journaliser de manière proportionnée. Protéger aussi les sauvegardes et postes d’administration. Documenter les mesures et leur suivi : installer un pare-feu n’établit pas à lui seul la conformité de l’entreprise.
Tenir un registre selon les obligations applicables et inventorier les sous-traitants. La dérogation liée à une taille inférieure à 250 salariés est limitée ; elle n’exonère pas automatiquement tous les traitements d’une petite entreprise. Vérifier contrats, assistance aux droits, sécurité, suppression en fin de prestation et éventuels transferts hors Espace économique européen.
Évaluer la nécessité d’une analyse d’impact pour les traitements susceptibles d’engendrer un risque élevé, et la désignation d’un DPO selon les critères applicables. En cas d’incertitude sur un cas concret, utiliser les ressources CNIL ou un conseil compétent plutôt qu’une règle simplifiée de wiki.
Prendre un exemple de client et suivre le trajet de ses données : formulaire, messagerie, application, export, sauvegarde et suppression. Vérifier qui peut y accéder et comment répondre à une demande. Consigner les écarts et leur traitement. Pour un incident, utiliser la procédure de réaction.
Cette synthèse aide à organiser la démarche ; elle ne constitue ni une attestation de conformité ni une analyse juridique individualisée.
Prendre un traitement concret, par exemple la gestion des tickets de support, plutôt qu’une fiche unique « informatique ».
| Champ | Question à résoudre | Exemple pédagogique |
|---|---|---|
| Finalité | Pourquoi traite-t-on les données ? | Répondre et suivre une demande d’assistance |
| Personnes | Qui est concerné ? | Clients et interlocuteurs professionnels |
| Données | Que collecte-t-on réellement ? | Coordonnées utiles, description technique, échanges |
| Base juridique | Quel fondement est adapté ? | À déterminer selon relation et finalité, pas « consentement » par défaut |
| Destinataires | Qui peut lire/utiliser ? | Technicien habilité, prestataire nécessaire |
| Conservation | Quand supprimer/archiver et pourquoi ? | Durée justifiée par besoin et obligations applicables |
| Sous-traitants / transferts | Où et par qui ? | Hébergeur, messagerie, support et lieux d’accès |
| Sécurité | Mesures réellement appliquées | Accès limité, sauvegarde, chiffrement adapté |
| Droits / contact | Comment une personne agit-elle ? | Canal identifié et procédure de réponse |
Ne pas inscrire un mot de passe dans un ticket. Prévoir des consignes et des mécanismes d’accès temporaires appropriés. Les captures et pièces jointes peuvent contenir d’autres personnes ou des données sensibles ; les minimiser avant collecte.
Au formulaire, expliquer identité du responsable, finalités, base juridique, destinataires, conservation, droits et contact selon les exigences applicables. Ne pas recopier une notice qui décrit des services non utilisés. Séparer la demande de support d’un abonnement marketing.
À réception d’une demande de droits, enregistrer date et périmètre, vérifier l’identité de manière proportionnée si nécessaire, localiser les données et les exceptions légales pertinentes. Le délai général de réponse est d’un mois, avec prolongation possible sous conditions et information de la personne. L’effacement n’annule pas automatiquement une obligation de conservation légale ; justifier les décisions et limiter l’accès aux archives concernées.
Pour un sous-traitant, examiner objet, durée, données, sécurité, assistance, sous-traitants ultérieurs, notification d’incident et retour/suppression. La localisation des serveurs ne suffit pas : vérifier accès support, sauvegardes, administration et transferts éventuels hors EEE. Un service auto-hébergé utilisant une messagerie, un CDN ou une IA externe conserve ces dépendances.
Définir une politique qui protège la reprise tout en bornant la conservation. Les sauvegardes ne sont pas un stockage d’archives illimité. Lors d’une restauration, prévoir comment réappliquer les suppressions ou restrictions intervenues depuis le point restauré. Les logs peuvent contenir IP et identifiants ; limiter finalité, accès et durée, et éviter de consigner les corps de requêtes ou secrets.
Décrire les conséquences possibles pour les personnes : divulgation de documents, usurpation, indisponibilité d’un service important. Choisir des mesures proportionnées, vérifier la nécessité d’une AIPD et d’un DPO selon les critères applicables. Un petit effectif n’exonère pas automatiquement de toutes les obligations.
La validation associe tests techniques, registre à jour, contrats, information et organisation des droits. Une configuration informatique ne fournit pas à elle seule une attestation de conformité. Pour un cas juridique particulier, confronter le traitement réel aux textes et ressources de l’autorité compétente.