Pourquoi n'y a-t-il plus de déclaration à la CNIL ?
Parce que le RGPD, applicable depuis le 25 mai 2018 (article 99), a remplacé un contrôle a priori par une responsabilité de l'entreprise, qui doit pouvoir démontrer sa conformité à tout moment.
Avant cette date, les fichiers de données personnelles faisaient l'objet de déclarations auprès de la CNIL ; selon la CNIL, le RGPD a supprimé ces déclarations, et seules certaines formalités préalables subsistent, comme la demande d'autorisation pour certains traitements de données de santé. Le RGPD abroge la directive 95/46/CE, qui encadrait ces formalités en Europe, avec effet au 25 mai 2018 (article 94). Il pose à la place un principe de responsabilité : le responsable du traitement respecte les règles et doit être en mesure de le démontrer (article 5, paragraphe 2), en mettant en œuvre des mesures techniques et organisationnelles appropriées (article 24).
Autre point souvent mal compris : la CNIL ne s'intéresse pas à un logiciel en tant que tel, mais aux traitements de données qu'il permet. Un même CRM peut porter trois traitements distincts : la prospection, la facturation et le service après-vente, chacun avec sa finalité et ses durées de conservation.
Que faut-il encore transmettre à la CNIL ?
Quelques démarches subsistent, mais elles se déclenchent par un événement ou une situation précise, pas par la mise en service d'un logiciel.
| Situation | Démarche auprès de la CNIL | Fondement |
|---|---|---|
| L'entreprise désigne un délégué à la protection des données (DPO) | Communiquer ses coordonnées à la CNIL | RGPD, article 37, paragraphe 7 |
| Une violation de données présente un risque pour les personnes (fuite, perte, accès non autorisé) | Notifier la violation si possible dans les 72 heures après en avoir pris connaissance | RGPD, article 33 |
| L'analyse d'impact conclut à un risque élevé que l'entreprise ne parvient pas à réduire | Consulter la CNIL avant de lancer le traitement | RGPD, article 36 |
| Certains traitements de données de santé, notamment à des fins de recherche | Formalités préalables maintenues par la loi Informatique et Libertés, selon la CNIL, sauf exceptions (soins par un professionnel de santé, consentement explicite du patient, etc.) | Loi Informatique et Libertés |
Pour un logiciel de gestion classique (commercial, planning, stock, facturation), aucune de ces démarches n'est due au lancement. Elles peuvent le devenir plus tard, par exemple le jour d'une fuite de données.
Qu'est-ce qui a remplacé la déclaration ?
Une documentation tenue par l'entreprise elle-même, que la CNIL peut demander lors d'un contrôle.
- Le registre des activités de traitement (article 30) : la liste des traitements, de leurs finalités, des données, des destinataires et des durées de conservation. Les entreprises de moins de 250 salariés n'en sont dispensées que pour des traitements occasionnels, sans risque et sans données sensibles : un logiciel utilisé chaque jour y figure donc presque toujours.
- L'analyse d'impact relative à la protection des données (AIPD) (article 35) : obligatoire avant un traitement susceptible d'engendrer un risque élevé. L'article 35 cite l'évaluation systématique et approfondie de personnes fondée sur un traitement automatisé, le traitement à grande échelle de données sensibles et la surveillance systématique à grande échelle d'une zone accessible au public. Chaque autorité de contrôle publie en outre la liste des types de traitements qui exigent une AIPD.
- Le délégué à la protection des données (article 37) : obligatoire pour les organismes publics, et pour les entreprises dont l'activité de base consiste en un suivi régulier et systématique de personnes à grande échelle, ou en un traitement à grande échelle de données sensibles.
- Le contrat avec chaque sous-traitant (article 28) : hébergeur, éditeur, prestataire de maintenance.
- Les mesures de sécurité (article 32), adaptées au risque : droits d'accès, chiffrement, sauvegardes, journaux.
La traduction de ces obligations en fonctions du logiciel (purges automatiques, export des données d'une personne, journalisation) est détaillée dans le guide RGPD et logiciel métier.
Votre logiciel est-il concerné par une analyse d'impact ou un DPO ?
Le registre concerne presque tous les logiciels métier ; l'analyse d'impact et le DPO dépendent de la nature des données et de l'échelle du traitement.
| Logiciel | Registre | Analyse d'impact | DPO obligatoire | Point d'attention |
|---|---|---|---|---|
| CRM commercial d'une PME qui vend à des entreprises | Oui | En général non, sauf profilage poussé des contacts | En général non | Durées de conservation des prospects |
| Application de planning et de géolocalisation des techniciens | Oui | À évaluer : suivi systématique de salariés | En général non | Information des salariés, accès limité aux positions |
| Logiciel de centre de santé avec dossiers de patients | Oui | Probable si le traitement est à grande échelle | Oui si cette activité de base porte sur des données de santé à grande échelle | Hébergement certifié HDS |
| Application grand public avec création de compte | Oui | Selon le volume et le profilage | Oui en cas de suivi régulier et systématique à grande échelle | Suppression du compte exigée par les stores |
Ces lectures restent indicatives : la qualification d'un traitement se fait au cas par cas, avec votre DPO ou un conseil spécialisé. Les durées à paramétrer sont traitées dans la page combien de temps conserver les données clients, et l'hébergement des données de patients dans le guide hébergement de données de santé.
Quel est le rôle du prestataire qui développe le logiciel ?
Lorsqu'il traite des données personnelles pour votre compte, le prestataire est sous-traitant au sens du RGPD : il agit sur vos instructions et doit vous aider à remplir vos obligations, mais il ne les remplit pas à votre place.
Selon l'article 28 du RGPD, le contrat de sous-traitance l'oblige notamment à aider le responsable du traitement à garantir la sécurité, à notifier les violations et à réaliser les analyses d'impact, compte tenu des informations dont il dispose. L'article 33 lui impose de prévenir son client de toute violation de données dans les meilleurs délais. L'article 25 demande au responsable du traitement de prévoir la protection des données dès la conception : c'est donc dans le cahier des charges que se décident les champs collectés, les profils d'accès et les durées de conservation, comme le rappelle le guide RGPD du développeur publié par la CNIL.
Ces décisions ont leur place au cadrage, première étape de la méthode de projet de YMHB Web, avant la première ligne de code. Les mesures de sécurité de base d'une application sont détaillées dans le guide sécuriser une application métier.
Que vérifier avant la mise en service du logiciel ?
Sept vérifications suffisent à remplacer utilement l'ancienne déclaration.
- Chaque traitement porté par le logiciel est inscrit au registre, avec sa finalité.
- Les données collectées sont limitées à ce qui sert réellement.
- Les durées de conservation sont fixées et appliquées automatiquement par le logiciel.
- La nécessité d'une analyse d'impact a été évaluée, et l'analyse réalisée si besoin.
- Les personnes concernées (clients, salariés, patients) sont informées.
- Le contrat de sous-traitance est signé avec le prestataire et l'hébergeur.
- Une procédure décrit qui fait quoi en cas de violation de données, pour tenir le délai de 72 heures.
Cette page présente le cadre général. Pour un traitement sensible ou un doute sur la qualification, rapprochez-vous de votre DPO, d'un avocat spécialisé ou de la CNIL.
Questions fréquentes
- Faut-il déclarer un fichier clients à la CNIL ?
- Non. Depuis le 25 mai 2018, date d'application du RGPD, un fichier clients n'a plus à être déclaré à la CNIL. L'entreprise doit en revanche inscrire ce traitement à son registre des activités de traitement, informer ses clients, limiter les données collectées, fixer des durées de conservation et sécuriser le fichier. La CNIL peut demander cette documentation lors d'un contrôle.
- Une PME de moins de 250 salariés doit-elle tenir un registre des traitements ?
- Oui dans la plupart des cas. L'article 30 du RGPD dispense les entreprises de moins de 250 salariés de registre uniquement pour des traitements occasionnels, qui ne présentent pas de risque et ne portent pas sur des données sensibles. Un logiciel de gestion utilisé chaque jour, avec des fiches clients ou des plannings de salariés, n'est pas un traitement occasionnel et doit donc figurer au registre.
- Faut-il nommer un DPO pour utiliser un logiciel métier ?
- Pas forcément. L'article 37 du RGPD impose un délégué à la protection des données aux organismes publics et aux entreprises dont l'activité de base consiste en un suivi régulier et systématique de personnes à grande échelle, ou en un traitement à grande échelle de données sensibles, comme des données de santé. Une PME qui utilise un CRM ou un logiciel de planning n'y est en général pas tenue.
- Qui réalise l'analyse d'impact : l'entreprise ou l'éditeur du logiciel ?
- L'analyse d'impact relève du responsable du traitement, c'est-à-dire de l'entreprise qui décide pourquoi et comment les données sont traitées, selon l'article 35 du RGPD. Le prestataire qui développe ou héberge le logiciel doit l'aider, compte tenu des informations dont il dispose, comme le prévoit l'article 28. Si un DPO a été désigné, son avis est demandé pendant l'analyse.
À lire aussi
Sources
- CNIL, texte du RGPD, chapitre XI (article 94, abrogation de la directive 95/46/CE ; article 99, application à partir du 25 mai 2018)
- CNIL, texte du RGPD, chapitre II (article 5, principes et responsabilité)
- CNIL, texte du RGPD, chapitre IV (articles 24, 25, 28, 30, 32, 33, 35, 36 et 37)
- CNIL, Le registre des activités de traitement
- CNIL, Guide RGPD du développeur
- CNIL, Responsable de traitement et sous-traitant : 6 bonnes pratiques
- CNIL, « Le RGPD, c'est maintenant : les changements à retenir » (24 mai 2018) : fin des déclarations, formalités maintenues
- CNIL, « Quelles formalités pour les traitements de données de santé ? » (22 mai 2024)