01
Les six principes du traitement des données
- Licéité, loyauté et transparence : le traitement doit être licite, loyal et transparent à l'égard de la personne concernée.
- Limitation des finalités : les données sont collectées pour des finalités déterminées, explicites et légitimes.
- Minimisation des données : seules les données adéquates, pertinentes et nécessaires à la finalité sont traitées.
- Exactitude : les données doivent être exactes et tenues à jour, avec des mesures pour les rectifier ou les effacer.
- Limitation de la conservation : les données ne sont conservées que le temps nécessaire à la finalité.
- Intégrité et confidentialité : des mesures techniques et organisationnelles protègent les données contre un traitement non autorisé ou une perte.
02
Qui doit le démontrer
Le responsable du traitement est chargé du respect de ces principes et doit pouvoir le démontrer : c'est le principe de responsabilité. En pratique, cela signifie documenter les finalités, les bases juridiques et les mesures adoptées, afin de pouvoir répondre aux vérifications des autorités ou des personnes concernées.
03
Comment ces principes s'appliquent au quotidien
Étapes
- Le responsable du traitement donne au sous-traitant des instructions écrites sur les modalités opérationnelles autorisées.
- Les personnes autorisées à traiter les données s'engagent à la confidentialité ou sont soumises à une obligation légale équivalente.
- Le sous-traitant adopte des mesures techniques et organisationnelles appropriées pour protéger les données traitées.
- Le sous-traitant assiste le responsable du traitement pour répondre aux demandes des personnes concernées et pour remplir les obligations de sécurité.
- À la fin de la prestation, le sous-traitant efface ou restitue les données, sauf obligation de conservation prévue par la loi.
04
Exemple hypothétique : facturation des clients
Exemple hypothétique : une entreprise qui gère la facturation de ses clients ne collecte que les données nécessaires à l'émission des factures, appliquant ainsi la minimisation, et ne les conserve que pour la durée requise par la finalité, respectant la limitation de la conservation. Si elle confie le traitement à un fournisseur cloud, elle lui donne des instructions écrites sur les modalités autorisées ; le fournisseur s'engage à la confidentialité et protège les données par des mesures techniques appropriées.
05
Contrôles à effectuer avant de démarrer un traitement
- Vérifier que chaque traitement a une finalité déterminée, explicite et légitime.
- Contrôler que les données collectées sont adéquates, pertinentes et limitées à la finalité.
- Définir des durées de conservation cohérentes avec la finalité du traitement.
- Documenter les instructions écrites données aux sous-traitants.
- Réexaminer l'analyse d'impact lorsque le niveau de risque du traitement évolue.
06
Comment organiser le support logiciel
Une entreprise peut choisir, avec son partenaire logiciel, de mettre en place un registre des finalités et des durées de conservation pour chaque traitement, des rôles distincts entre ceux qui décident des finalités et ceux qui exécutent le traitement, et la traçabilité des instructions données aux fournisseurs externes. Un processus de réexamen périodique, lié aux évolutions du risque, peut être prévu comme choix opérationnel. Ce sont des options organisationnelles suggérées, et non des fonctionnalités déclarées d'un produit spécifique.
07
Clarifications fréquentes sur les principes
- La minimisation n'empêche pas de collecter des données utiles, mais exige de les limiter à ce qui est nécessaire pour la finalité déclarée.
- La responsabilité concerne le responsable du traitement, qui doit pouvoir démontrer à tout moment le respect des principes.
- Le sous-traitant agit uniquement sur instruction documentée du responsable du traitement, sauf obligation légale contraire.
08
Prochaine étape
Avant de démarrer ou de revoir un traitement de données personnelles, cartographiez les finalités, les données collectées et les durées de conservation, et vérifiez que les instructions aux fournisseurs sont documentées par écrit.
FAQ
Questions fréquentes
Que signifie en pratique le principe de minimisation des données ?
Cela signifie ne traiter que des données personnelles adéquates, pertinentes et limitées à ce qui est nécessaire à la finalité déclarée, en évitant les collectes excessives.
Qui doit démontrer le respect des principes du traitement ?
Le responsable du traitement est chargé du respect des principes et doit pouvoir le démontrer, selon le principe de responsabilité.
Que doit faire un sous-traitant pour le compte du responsable du traitement ?
Il doit traiter les données uniquement sur instruction documentée du responsable, garantir la confidentialité, adopter des mesures de sécurité appropriées et, à la fin, effacer ou restituer les données.
✓