Le RGPD en pratique : les 10 erreurs les plus fréquentes des CDO
British Airways a écopé d'une amende de 20 millions de livres de l'ICO britannique en octobre 2020 après une fuite de données touchant plus de 400 000 clients. Amazon a été sanctionné de 746 millions d'euros par l'autorité de protection des données luxembourgeoise en 2021 pour violations du RGPD dans la manière dont l'entreprise traite les données personnelles à des fins publicitaires.
Ce ne sont pas des cas isolés. C'est la nouvelle norme. Et dans les deux cas, les manquements à la protection des données étaient évitables.
Les 10 erreurs RGPDRGPDRèglement de l'UE encadrant la collecte, le stockage et l'usage des données personnelles, avec des amendes indexées sur le chiffre d'affaires mondial.Voir la définition complète → les plus fréquentes chez les CDO
- Considérer le consentement comme la base légale par défaut pour tout
Le RGPD définit six bases légales de traitement des données personnelles. Le consentement en fait partie, mais c'est souvent la mauvaise. Le consentement suppose un opt-in spécifique, libre et univoque, révocable à tout moment. Si un client retire son consentement, vous devez cesser le traitement et, dans la plupart des cas, supprimer ses données. Pour la majorité des traitements commerciaux, l'intérêt légitime ou la nécessité contractuelle constitue une base plus appropriée. Les CDO qui recourent au consentement par défaut pour tout crcrLe pourcentage de visiteurs ou de prospects qui réalisent une action attendue (achat, inscription, formulaire de contact), calculé en divisant les conversions par le nombre total d'opportunités.Voir la définition complète →éent à la fois une complexité de conformité et une fragilité opérationnelle.
- Ne pas tenir de registre des activités de traitement (ROPA)
L'article 30 du RGPD impose de tenir un registre de toutes les activités de traitement. La plupart des organisations en ont un, mais il est incomplet, obsolète, ou tenu par un juriste conformité junior qui n'a pas de visibilité sur l'ensemble des traitements. Le ROPA doit être un document vivant, mis à jour chaque fois qu'un nouveau système traite des données personnelles. Le CDO doit en être le propriétaire.
- Confondre anonymisation et pseudonymisation
Les données anonymisées sortent du champ du RGPD. Les données pseudonymisées (celles dont l'identifiant direct a été remplacé par un code mais dont la réidentification reste théoriquement possible) restent des données personnelles au sens du RGPD. Beaucoup d'organisations affirment avoir « anonymisé » des données en réalité pseudonymisées, ce qui crée un risque réglementaire important lorsqu'elles les partagent avec des tiers.
- Manquer le délai de notification de 72 heures
En cas de violation de données personnelles, le RGPD impose une notification à l'autorité de contrôle dans les 72 heures après en avoir pris connaissance. La plupart des organisations n'ont pas de processus permettant de le faire. Le CDO doit s'assurer qu'un processus de réponse aux incidents existe avant qu'un incident ne survienne.
- Négliger l'opérationnalisation des droits des personnes
Le RGPD accorde aux individus une série de droits : accès, rectification, effacement, limitation du traitement, portabilité, opposition, et droits liés à la décision individuelle automatisée, y compris le profilage. (S'y ajoutent le droit à l'information et le droit de retirer son consentement lorsque celui-ci sert de base légale.) Les organisations doivent répondre sans délai injustifié et dans un délai d'un mois. La plupart disposent d'un processus pour traiter ces demandes, mais il est manuel, lent et ne passe pas à l'échelle. Une demande d'accès (DSAR) impliquant plusieurs systèmes peut représenter plusieurs jours de travail manuel. À 1 000 DSAR par mois, cela devient une charge opérationnelle majeure que la technologie doit absorber.
Learn GDPR Data Protection Compliance from scratch with practical templates
Vérification des acquis
1. Pourquoi le consentement est-il souvent la mauvaise base légale pour la plupart des traitements commerciaux au titre du RGPD ?
2. Quelle est la distinction clé entre données anonymisées et pseudonymisées au titre du RGPD ?
3. Qu'est-ce qui décrit le mieux la façon dont un registre des activités de traitement (ROPA) doit être tenu ?
4. Sélectionnez TOUTES les affirmations qui reflètent correctement les exigences opérationnelles du RGPD décrites dans la leçon.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUS les éléments suivants qui constituent des droits des personnes reconnus par le RGPD tels que décrits dans la leçon.
Sélectionnez toutes les réponses correctes.
- Sous-estimer les transferts de données hors UE
Si vous utilisez un fournisseur cloud américain (AWS, Azure, Google Cloud), vous transférez techniquement des données personnelles hors de l'UE. Depuis Schrems II, cela exige un mécanisme de transfert valide : clauses contractuelles types (CCT), règles d'entreprise contraignantes (BCR), ou le recours au Data Privacy Framework UE-États-Unis. Beaucoup d'organisations n'ont pas mené cette analyse pour l'ensemble de leurs sous-traitants.
- Ne pas désigner de délégué à la protection des données lorsque c'est obligatoire
Un DPO est obligatoire pour les autorités publiques, les organisations qui pratiquent un suivi systématique à grande échelle et celles qui traitent des données sensibles à grande échelle. Beaucoup d'organisations concernées n'en ont pas, ou ont un DPO qui manque d'indépendance (le DPO ne peut recevoir aucune instruction sur la manière d'exercer ses missions).
- Une gestion des fournisseurs insuffisante
Tout tiers qui traite des données personnelles pour votre compte est un sous-traitant. Vous avez besoin d'un contrat de sous-traitance (DPA) avec chacun d'eux. La plupart des organisations en ont avec leurs principaux fournisseurs mais en oublient des dizaines de plus petits : plateformes analytics, outils marketing, logiciels de recrutement, tous traitant des données personnelles sans DPA conforme.
- Traiter le privacy by design comme une réflexion après coup
Le RGPD impose la protection des données dès la conception et par défaut. En pratique, cela signifie que les analyses d'impact (DPIA) doivent être menées avant la construction de nouveaux systèmes ou processus, pas après. La plupart des organisations conduisent leurs DPIA de façon réactive, quand un régulateur le demande, pas avant de construire.
- Ignorer les données sensibles
Les données sensibles (santé, biométrie, origine raciale ou ethnique, opinions politiques, convictions religieuses, orientation sexuelle, etc.) exigent un consentement explicite ou une exemption spécifique. Les données relatives aux infractions pénales relèvent d'un régime distinct au titre de l'article 10. Les organisations traitent fréquemment des données sensibles sans s'en rendre compte : une application de bien-être qui traite des données de santé, un SIRH qui traite des informations sur le handicap, un modèle d'IA entraîné sur des données révélant l'appartenance religieuse.
L'amende comme business case
Utilisez les amendes RGPD comme business case pour investir dans l'infrastructure de protection des données. L'amende d'Amazon (746 M€) représentait environ 0,1 % du chiffre d'affaires annuel, mais les dégâts réputationnels et les coûts de mise en conformité ont été bien supérieurs. Un investissement de 200 K€ dans une technologie de privacy management, une gestion correcte des DPA et la formation des équipes offre un ROI facile à calculer face à ce risque.
À retenir
- Le consentement est l'une des six bases légales, et rarement la bonne. Privilégiez l'intérêt légitime ou la nécessité contractuelle pour les traitements commerciaux.
- Maintenez le ROPA à jour et sous la responsabilité du CDO, pas enfoui chez un juriste conformité junior.
- Les données pseudonymisées restent des données personnelles. Seules les données réellement anonymisées sortent du champ du RGPD.
- Construisez le processus de réponse aux incidents avant l'incident : le compteur des 72 heures démarre dès la prise de connaissance.
- Les demandes des personnes concernées doivent recevoir une réponse sous un mois. Le traitement manuel ne tient pas au-delà de quelques centaines par mois.
- Vérifiez les mécanismes de transfert pour chaque sous-traitant américain, pas seulement les trois grands fournisseurs cloud.
- L'absence de DPA avec un petit outil d'analytics ou de recrutement constitue une violation au même titre qu'avec un fournisseur majeur.
À faire, tiré de cette leçon
Ces actions sont compilées dans le plan d'action du rôle.
- Construire une architecture de conformité unifiée couvrant simultanément le RGPD, le CCPA et la LGPD
Articles liés
Les articles récents du blog qui s'appuient sur cette leçon.
- DataRGPD au-delà du consentement : ce que la rétention et la minimisation révèlent sur la maturité de vos pipelinesLe consentement monopolise le débat RGPD depuis 2018, mais les régulateurs européens ciblent désormais avec une régularité croissante deux obligations plus discrètes : la limitation de la conservation et la minimisation des données. Pour un CDO, ces deux principes ne sont pas des contraintes juridiques abstraites, ils mettent directement en cause la qualité de l'architecture de transformation des données.
- DataArchitecture zero-trust pour l'accès aux données d'entreprise : ce que tout CDO doit comprendreLe modèle zero-trust bouleverse la façon dont les entreprises contrôlent l'accès à leurs données, mais son application concrète reste mal comprise par beaucoup. Cet article explique les mécaniques du zero-trust appliqué aux données, ses conditions de réussite et ses vraies limites.
- DataTechnologies d'amélioration de la vie privée : le playbook du CDO pour passer de la conformité à la valeurLes Privacy-Enhancing Technologies (PET) ne sont plus réservées aux équipes de recherche. Ce playbook donne au CDO les étapes concrètes pour déployer ces outils et transformer les contraintes réglementaires en avantage opérationnel.