01

Les six principes de l'article 5 du RGPD

L'article 5 du RGPD établit que les données personnelles doivent être traitées de manière licite, loyale et transparente ; collectées pour des finalités déterminées et explicites ; adéquates et limitées à ce qui est nécessaire ; exactes et mises à jour si nécessaire ; conservées uniquement pour la durée nécessaire aux finalités déclarées ; et protégées par des mesures techniques et organisationnelles appropriées contre les traitements non autorisés, la perte ou la destruction.

Ces six critères — licéité/loyauté/transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité et confidentialité — constituent la base sur laquelle construire tout processus d'entreprise impliquant des données personnelles.

02

La responsabilité comme principe directeur

Le RGPD ajoute un septième élément, la responsabilité : le responsable du traitement doit être en mesure de démontrer, et non seulement d'affirmer, le respect des principes énumérés. Cela signifie documenter les choix, les motifs et les mesures adoptées, et pas simplement les appliquer.

03

Comment traduire les principes en un processus d'entreprise

Étapes

  1. Définir par écrit les finalités de chaque traitement avant de collecter les données personnelles.
  2. Collecter uniquement les données adéquates et nécessaires par rapport à la finalité déclarée.
  3. Attribuer des responsabilités pour la vérification périodique de l'exactitude des données conservées.
  4. Établir des durées de conservation cohérentes avec les finalités et supprimer les données qui ne sont plus nécessaires.
  5. Documenter les mesures de sécurité adoptées pour démontrer la responsabilité.

04

Un cas hypothétique

Hypothèse : une entreprise collecte l'adresse e-mail des candidats pour un entretien. En appliquant les principes, elle conserve uniquement les données nécessaires à la sélection (minimisation), informe les candidats de l'usage prévu (transparence) et supprime les données des candidats non sélectionnés après une période définie (limitation de la conservation), en documentant le choix pour démontrer la responsabilité.

05

Ce qu'il faut vérifier régulièrement

  • Les finalités déclarées correspondent encore aux données effectivement traitées.
  • Les données conservées sont à jour et les inexactitudes sont corrigées sans délai.
  • Les durées de conservation sont respectées et les données superflues sont supprimées.
  • Les mesures de sécurité restent adaptées au risque, avec un réexamen lorsque le risque change.
  • En cas de recours à des sous-traitants externes, le contrat prévoit des instructions documentées et la confidentialité.

06

Comment un logiciel peut soutenir ces principes

Une entreprise peut choisir de configurer, avec son partenaire logiciel, un registre des finalités de traitement, des rôles clairs pour décider quoi collecter et pour combien de temps, ainsi qu'une trace documentaire des décisions prises pour démontrer la responsabilité. Ce sont des choix opérationnels suggérés, et non des fonctionnalités spécifiques d'un produit.

Pour les relations avec des fournisseurs qui traitent des données au nom de l'entreprise, il est utile de prévoir des clauses contractuelles rappelant des instructions documentées, une obligation de confidentialité et une collaboration en cas de vérifications, afin de pouvoir facilement retracer qui a traité quelles données et pourquoi.

07

Questions fréquentes sur les principes du RGPD

  • Les six principes s'appliquent à tout type de données personnelles traitées par l'entreprise, quel que soit le secteur.
  • La responsabilité exige de pouvoir démontrer, avec documentation, le respect des principes, et non seulement de le déclarer.
  • Le réexamen des mesures de sécurité est opportun lorsque le niveau de risque associé au traitement change.

08

Prochaine étape

Un bon point de départ consiste à cartographier les traitements de données personnelles actifs dans l'entreprise et à vérifier, pour chacun, s'il respecte les six principes de l'article 5 et si la responsabilité est documentée.

FAQ

Questions fréquentes

Quels sont les six principes du traitement des données personnelles selon le RGPD ?

Ce sont la licéité/loyauté/transparence, la limitation des finalités, la minimisation des données, l'exactitude, la limitation de la conservation et l'intégrité/confidentialité, tels qu'établis par l'article 5 du RGPD.

Que signifie la 'responsabilité' dans le RGPD ?

Cela signifie que le responsable du traitement doit être en mesure de démontrer, avec une documentation concrète, le respect des principes de traitement, et pas seulement de les appliquer.

Quand une analyse d'impact relative à la protection des données doit-elle être réévaluée ?

Le responsable procède à un réexamen lorsque des variations du risque représenté par les activités de traitement surviennent, afin de vérifier la cohérence avec l'analyse effectuée.

Sources et vérification