Pourquoi le RGPD concerne directement votre logiciel métier
Parce qu'un logiciel métier est le lieu où les données personnelles sont collectées, stockées, croisées et conservées, c'est dans son code que la conformité se gagne ou se perd.
Un site vitrine pose surtout des questions de formulaires, de cookies et de mentions légales, traitées dans notre guide RGPD pour site web. Un logiciel métier va plus loin : il contient des fiches clients avec leur historique, des plannings de salariés, des géolocalisations de techniciens, parfois des données de santé. Le règlement oblige le responsable du traitement à mettre en œuvre, dès la détermination des moyens du traitement, des mesures techniques et organisationnelles destinées à appliquer les principes de protection des données, et à ne traiter par défaut que les données nécessaires à chaque finalité (article 25). Concrètement, cela se décide dans le cahier des charges et se construit dans le code.
Les rôles : responsable de traitement et sous-traitant
Votre entreprise, qui décide pourquoi et comment les données sont traitées, est responsable de traitement ; le prestataire qui développe, héberge ou maintient le logiciel pour votre compte est sous-traitant.
L'article 28 du RGPD impose un contrat écrit entre les deux. Il doit définir l'objet, la durée, la nature et la finalité du traitement, le type de données et les catégories de personnes, et prévoir notamment que le sous-traitant :
- ne traite les données que sur instruction documentée du responsable ;
- garantit la confidentialité des personnes autorisées à y accéder ;
- prend les mesures de sécurité requises par l'article 32 ;
- ne recrute un autre sous-traitant (hébergeur, service d'e-mails, modèle d'IA) qu'avec l'autorisation écrite préalable, spécifique ou générale, du responsable ;
- aide le responsable à répondre aux demandes des personnes et à respecter ses obligations de sécurité ;
- supprime ou restitue les données en fin de prestation, au choix du responsable ;
- fournit les informations nécessaires aux audits.
Le sous-traitant doit aussi notifier au responsable toute violation de données dans les meilleurs délais après en avoir pris connaissance (article 33).
Ce que le logiciel doit faire concrètement
Chaque principe du RGPD se traduit par des fonctions précises à prévoir dans le cahier des charges.
| Principe ou obligation | Traduction dans le logiciel |
|---|---|
| Minimisation (article 5) | Ne créer que les champs utiles ; pas de champ « commentaire libre » où l'on note n'importe quoi sur une personne |
| Limitation de la conservation (article 5) | Durée paramétrée par type de donnée, archivage ou suppression automatique |
| Droit d'accès et portabilité (articles 15 et 20) | Export de toutes les données d'une personne dans un format lisible et structuré |
| Droit à l'effacement et rectification (articles 16 et 17) | Suppression ou anonymisation qui ne casse pas les documents comptables à conserver |
| Sécurité (article 32) | Droits par rôle, chiffrement, journalisation des accès, sauvegardes testées |
| Protection par défaut (article 25) | Chaque profil ne voit que ce dont il a besoin, et rien n'est public sans action volontaire |
Le responsable doit répondre à une demande d'exercice des droits dans un délai d'un mois, prolongeable de deux mois selon la complexité (article 12). Un logiciel qui sait sortir toutes les données d'une personne en un clic rend ce délai tenable.
Durées de conservation : les programmer, pas seulement les écrire
Une durée de conservation n'a de valeur que si le logiciel l'applique : sinon les données s'accumulent indéfiniment, ce que le RGPD interdit.
La CNIL distingue trois phases : la base active, utilisée au quotidien ; l'archivage intermédiaire, pour les données qui ne servent plus mais doivent être gardées (obligation légale, contentieux), séparé de la base active et réservé à des personnes habilitées ; puis la suppression ou l'archivage définitif. Dans un logiciel métier, cela donne des tâches automatiques : basculer en archive les clients inactifs depuis une durée définie, purger les candidatures non retenues, anonymiser les dossiers clos. Les durées elles-mêmes se fixent par finalité, avec l'aide des référentiels de la CNIL.
Registre, analyse d'impact et violation de données
Trois documents ou procédures accompagnent le logiciel, et ils se préparent pendant le projet.
- Le registre des activités de traitement (article 30) : les entreprises de moins de 250 salariés en sont partiellement dispensées, mais pas pour les traitements non occasionnels, ceux qui présentent un risque ou ceux qui portent sur des données sensibles. Un logiciel métier utilisé chaque jour relève presque toujours du registre.
- L'analyse d'impact (AIPD) (article 35) : obligatoire avant la mise en œuvre d'un traitement susceptible d'engendrer un risque élevé, par exemple le traitement à grande échelle de données de santé, ou une évaluation systématique et approfondie de personnes, fondée sur un traitement automatisé, servant de base à des décisions qui les affectent de manière significative.
- La procédure de violation (article 33) : le responsable notifie la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque. Le logiciel doit donc journaliser les accès pour qu'on puisse établir ce qui s'est passé.
Hébergement et transferts hors de l'Union européenne
Le lieu d'hébergement et la nationalité des services utilisés comptent, car tout transfert de données vers un pays situé hors de l'Espace économique européen doit reposer sur une décision d'adéquation, sur des garanties appropriées ou, à titre exceptionnel, sur l'une des dérogations prévues à l'article 49 (articles 44 à 49).
Un logiciel métier moderne s'appuie sur plusieurs services : hébergement, envoi d'e-mails, stockage de fichiers, cartographie, modèles d'IA. Chacun est un sous-traitant ultérieur qu'il faut lister, localiser et encadrer. Pour des données de santé, une règle supplémentaire s'ajoute : l'hébergement certifié, détaillé dans le guide hébergement de données de santé (HDS). Pour l'IA, voir intégrer l'IA dans un logiciel métier.
Les erreurs courantes
- Tester avec une copie de la base de production contenant de vraies données, sur des postes de développeurs.
- Donner à tous les utilisateurs un accès administrateur « pour simplifier ».
- Ne jamais rien supprimer, faute de durée de conservation programmée.
- Brancher un service tiers (e-mail, IA, analytics) sans l'ajouter au contrat ni vérifier où vont les données.
- Oublier les journaux : sans traces d'accès, impossible d'analyser une fuite.
Check-list RGPD d'un logiciel métier
- Les finalités et les catégories de données sont listées dans le cahier des charges.
- Chaque champ collecté a une justification.
- Les durées de conservation sont définies et automatisées.
- Les rôles et droits d'accès sont conçus au plus juste.
- L'export et la suppression des données d'une personne sont possibles.
- Les accès sont journalisés, les sauvegardes testées.
- Le contrat de sous-traitance (article 28) est signé, sous-traitants ultérieurs compris.
- Le registre est à jour et la nécessité d'une AIPD a été évaluée.
Ce que fait YMHB Web
Lorsque YMHB Web accède à vos données personnelles pour votre compte (reprise de données, hébergement, maintenance de la base de production), elle agit comme sous-traitant au sens du RGPD, et un contrat conforme à l'article 28 doit encadrer cette relation. Les finalités, les données, les durées de conservation et les droits d'accès se décident au cadrage, première étape de sa méthode, avant la première ligne de code. Ce guide présente le cadre général : pour une analyse juridique de votre situation, rapprochez-vous de votre délégué à la protection des données ou d'un conseil spécialisé.
Questions fréquentes
- Le développeur d'un logiciel métier est-il sous-traitant au sens du RGPD ?
- Le développeur d'un logiciel métier est sous-traitant au sens du RGPD dès qu'il traite des données personnelles pour le compte de son client : hébergement, maintenance, accès à la base de production, reprise de données. L'article 28 du RGPD impose alors un contrat écrit qui fixe ses obligations : instructions documentées, confidentialité, sécurité, encadrement des sous-traitants ultérieurs, restitution ou suppression des données.
- Une PME doit-elle tenir un registre des traitements pour son logiciel métier ?
- Dans la plupart des cas, oui. L'article 30 du RGPD dispense partiellement les entreprises de moins de 250 salariés, mais pas pour les traitements non occasionnels, ceux susceptibles de comporter un risque ou ceux portant sur des données sensibles. Un logiciel métier utilisé quotidiennement pour gérer clients, salariés ou interventions constitue un traitement non occasionnel qui doit figurer au registre.
- Combien de temps conserver les données dans un logiciel métier ?
- Le RGPD ne fixe pas de durée unique : chaque type de donnée se conserve le temps nécessaire à la finalité pour laquelle elle a été collectée, puis est archivé si une obligation légale l'exige, et enfin supprimé ou anonymisé. Le responsable de traitement définit ces durées par finalité, en s'appuyant sur les obligations légales et les référentiels publiés par la CNIL.
- Qu'est-ce que la protection des données dès la conception ?
- La protection des données dès la conception, ou privacy by design, est l'obligation prévue par l'article 25 du RGPD de mettre en œuvre des mesures techniques et organisationnelles adaptées dès la définition des moyens du traitement. Pour un logiciel, cela signifie limiter les champs collectés, programmer les durées de conservation, cloisonner les droits d'accès et chiffrer ce qui doit l'être dès la conception.
- Quel délai pour signaler une fuite de données issue d'un logiciel métier ?
- En cas de violation de données personnelles, le responsable de traitement la notifie à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si elle n'est pas susceptible d'engendrer un risque pour les personnes. Le sous-traitant qui découvre la violation doit prévenir son client dans les meilleurs délais.
À lire aussi
Sources
- CNIL, texte du RGPD, chapitre II (article 5, principes)
- CNIL, texte du RGPD, chapitre III (articles 12 à 21, droits des personnes)
- CNIL, texte du RGPD, chapitre IV (articles 25, 28, 30, 32, 33 et 35)
- CNIL, texte du RGPD, chapitre V (transferts vers des pays tiers, articles 44 à 49)
- CNIL, Le registre des activités de traitement
- CNIL, Les durées de conservation des données
- CNIL, Guide RGPD du développeur
- CNIL, Transférer des données hors de l'UE