01
Ce que dit l'article 5 du RGPD
Le Règlement (UE) 2016/679 dispose que les données personnelles doivent être traitées de manière licite, loyale et transparente, pour des finalités déterminées et explicites, et limitées à ce qui est nécessaire au regard de ces finalités (citation-1, citation-3).
Ces mêmes données doivent être exactes, conservées uniquement pendant le temps nécessaire, et protégées par des mesures techniques et organisationnelles appropriées contre les traitements non autorisés ou les pertes accidentelles ; le responsable du traitement doit pouvoir démontrer le respect de ces principes, selon le principe de responsabilité (citation-1, citation-3).
02
Pourquoi la responsabilité change la façon de travailler
Le paragraphe 2 de l'article 5 introduit le principe de responsabilité : il ne suffit pas de respecter les principes, il faut pouvoir le démontrer (citation-2, citation-3). Chaque choix concernant la collecte, l'utilisation et la conservation des données doit laisser une trace vérifiable, utile en cas de contrôle et pour des décisions internes plus solides.
03
Comment appliquer les principes au quotidien
Étapes
- Définir pour chaque traitement une finalité déterminée et explicite avant de collecter les données (citation-1).
- Collecter uniquement les données adéquates et pertinentes pour cette finalité, en évitant les champs superflus (citation-1).
- Fixer une durée de conservation cohérente avec la finalité et revoir périodiquement les données devenues inutiles (citation-1).
- Documenter les mesures techniques et organisationnelles adoptées pour garantir l'intégrité et la confidentialité, afin de pouvoir les démontrer (citation-3, citation-2).
04
Un cas hypothétique : collecte de données pour un programme de fidélité
Exemple hypothétique : une entreprise lançant un programme de fidélité collecte nom, e-mail et historique d'achats pour une finalité marketing déclarée lors de l'inscription. En appliquant les principes de l'article 5, elle limite les données au nécessaire, évite de les réutiliser pour des finalités incompatibles avec la finalité initiale, et fixe une date de suppression pour les clients inactifs, en documentant les choix effectués afin de pouvoir les démontrer (citation-1, citation-3).
05
Checklist pour vérifier les traitements en cours
- La finalité du traitement est-elle écrite, déterminée et explicite ? (citation-1)
- Les données collectées sont-elles limitées à ce qui est nécessaire pour cette finalité ? (citation-1)
- Existe-t-il une durée de conservation définie et appliquée ? (citation-1)
- Les mesures de sécurité adoptées sont-elles documentées et à jour ? (citation-3)
- Peut-on démontrer, sur demande, le respect des principes ? (citation-2)
06
Ce qu'un logiciel de gestion peut aider à surveiller sur ces principes
Une entreprise peut demander à son fournisseur de logiciel de rendre visibles, pour chaque traitement configuré, la finalité déclarée, les rôles impliqués et les durées de conservation prévues, afin de maintenir une trace cohérente avec les principes de l'article 5 (citation-1, citation-3). C'est également un choix opérationnel utile de distinguer dans le système qui agit en tant que responsable du traitement et qui agit en tant que sous-traitant, en reproduisant dans la conception des rôles les instructions documentées et les obligations d'assistance prévues pour le sous-traitant (citation-4).
07
Questions fréquentes sur les principes de traitement
- Le principe de minimisation interdit-il tout champ facultatif ? Non : il interdit de collecter des données non adéquates ou non pertinentes par rapport à la finalité déclarée (citation-1).
- La responsabilité exige-t-elle uniquement des procédures internes ? Elle exige que le responsable du traitement soit en mesure de démontrer le respect des principes, pas seulement de les appliquer (citation-2, citation-3).
- Les données peuvent-elles rester archivées indéfiniment à des fins statistiques ? Uniquement avec les mesures techniques et organisationnelles requises par le règlement pour protéger les personnes concernées (citation-1).
08
La prochaine étape pratique
Un bon point de départ consiste à cartographier les traitements existants en indiquant la finalité, les données collectées, les durées de conservation et le responsable désigné, puis à vérifier quels principes de l'article 5 sont déjà respectés et lesquels nécessitent une intervention (citation-1, citation-3).
FAQ
Questions fréquentes
Quels sont les six principes de l'article 5 du RGPD ?
Licéité, loyauté et transparence ; limitation des finalités ; minimisation des données ; exactitude ; limitation de la conservation ; intégrité et confidentialité. S'y ajoute la responsabilité, qui impose de démontrer le respect des autres principes (citation-1, citation-3).
Que signifie en pratique le principe de minimisation ?
Cela signifie collecter uniquement des données adéquates, pertinentes et limitées à ce qui est nécessaire pour la finalité déclarée, en évitant les champs ou informations superflus (citation-1).
Qui doit démontrer le respect des principes du RGPD ?
Le responsable du traitement doit assurer le respect des principes de l'article 5 et être en mesure de le démontrer, selon le principe de responsabilité (citation-2, citation-3).
✓