+150 XP

Rédiger des accords de consentement et de partage de données qui résistent à un audit

Un auditeur d'une agence publique de l'emploi a un jour relevé une seule phrase dans un MOU de partage de données : « les données peuvent être utilisées pour améliorer les résultats du programme ». Cette formule, vague et sans limite, a déclenché une observation d'audit qui a gelé pendant six mois un pilote SNAP-vers-emploi de 40 millions de dollars. La correction a pris un après-midi. La réécriture a pris deux mois à une équipe juridique allergique au contentieux avant validation. Cette leçon vous montre comment écrire la phrase correctement du premier coup.

Le scénario : votre MOU

Imaginez que le Department of Health and Human Services de votre État (agence HHS, niveau État) veuille partager les données d'inscription au SNAP (Supplemental Nutrition Assistance Program) et au TANF (Temporary Assistance for Needy Families) avec le programme de formation professionnelle du Department of Labor de l'État. Objectif : inscrire de manière proactive les bénéficiaires de prestations à des formations professionnelles.

Il vous faut un Memorandum of Understanding (MOU), l'instrument standard du partage de données inter-agences, parfois appelé Data Sharing Agreement (DSA) ou Interconnection Security Agreement (ISA) lorsque ce sont les systèmes, et pas seulement les données, qui sont reliés.

C'est le document le plus risqué d'un programme de données publiques, parce qu'il se situe à l'intersection de trois régimes juridiques :

  • Fédéral : Privacy Act de 1974 (régit les systèmes d'enregistrement fédéraux), et des textes propres à chaque programme comme 7 CFR 272.1(c) pour la confidentialité des données SNAP.
  • État : la plupart des États ont leurs propres textes sur les documents publics et la vie privée ; certains (comme les règles du secteur public proches du CCPA en Californie) ajoutent des couches supplémentaires.
  • Sectoriel : si des données de santé sont concernées, HIPAA (Health Insurance Portability and Accountability Act) peut s'appliquer même à une agence de prestations sociales dès lors qu'elle touche aux données d'éligibilité Medicaid.

La clause n°1 relevée par les auditeurs : la limitation de finalité

La limitation de finalité signifie que des données collectées dans un but (déterminer l'éligibilité au SNAP) ne peuvent pas être réutilisées dans un but sans rapport (ciblage pour l'emploi) sans autorité légale explicite et sans clause de consentement.

Les auditeurs de l'Office of Inspector General (OIG) ou des services du contrôleur de l'État testent spécifiquement ce point, car c'est la violation la plus facile à prouver : ils lisent la section « usages autorisés » du MOU et la comparent à ce que l'agence réceptrice a réellement fait des données.

Clause faible (échoue à l'audit) :

« Les données partagées au titre du présent accord peuvent être utilisées par [l'agence de l'emploi] pour soutenir l'amélioration du programme et les initiatives connexes. »

Clause solide (résiste à l'audit) :

« Les données partagées au titre du présent accord seront utilisées exclusivement pour : (a) identifier les bénéficiaires du SNAP éligibles à une orientation vers le programme WIOA Title I Adult au titre du 20 CFR 680.110 ; (b) générer des listes de prise de contact limitées au nom, aux coordonnées et à la catégorie d'éligibilité. Tout usage au-delà de (a) et (b) requiert un avenant écrit signé par les responsables de la gouvernance des données des deux parties. »

La différence : texte de loi nommé, champs de données nommés, cas d'usage nommé, et un mécanisme d'avenant explicite au lieu d'une porte de sortie.

La clause n°2 relevée par les auditeurs : la re-divulgation et le partage en aval

La re-divulgation désigne le cas où l'agence réceptrice partage les données avec un tiers (un prestataire, une association partenaire, une autre agence). C'est de là que viennent la plupart des fuites réelles, non pas d'un piratage, mais d'une agence de l'emploi qui transmet un fichier CSV à un prestataire de placement sans accord correspondant en place.

Le Government Accountability Office (GAO) a relevé cette faille à plusieurs reprises dans ses audits du partage de données fédéral-État ; voir les rapports du GAO sur le partage de données et la vie privée pour des cas concrets.

Votre MOU a besoin d'une clause de répercussion (flow-down) : toute obligation pesant sur le destinataire principal s'étend automatiquement aux sous-traitants, sans re-divulgation possible en l'absence d'un sous-accord signé reprenant les termes du MOU d'origine.

Section 7 — Re-disclosure Prohibition
7.1 Recipient shall not disclose Shared Data to any third party,
    including contractors, without prior written consent of Discloser.
7.2 Any approved third party must execute a Data Use Agreement
    incorporating Sections 3 (Permitted Uses), 5 (Security Controls),
    and 9 (Breach Notification) of this MOU by reference.
7.3 Recipient remains liable for third-party non-compliance.

Consentement : quand en avez-vous réellement besoin ?

Tout partage de données n'exige pas un consentement individuel. Le partage entre administrations pour une finalité statutaire compatible s'appuie souvent sur une exception dite routine use (terme du Privacy Act signifiant que la divulgation est compatible avec la finalité de collecte des données).

Mais si le programme de l'emploi prévoit de promouvoir activement des services ou de partager des données avec un organisme de formation privé, de nombreux États exigent un consentement affirmatif, souvent via un formulaire de consentement à la communication signé lors de l'ouverture des droits.

Règle empirique pour votre checklist de rédaction de MOU :

  1. Existe-t-il un texte de loi spécifique autorisant précisément ce partage ? Si oui, citez-le, et le routine use peut suffire.
  2. Le partage s'étend-il à une nouvelle population bénéficiaire ou à un partenaire du secteur privé ? Si oui, obtenez un consentement affirmatif.
  3. Des données relèvent-elles d'une catégorie sensible (santé, statut migratoire, mineurs) ? Si oui, optez par défaut pour le consentement plus une revue de sécurité renforcée.

Clauses de sécurité et de piste d'audit

Les auditeurs vérifient aussi si le MOU précise des garanties techniques, et pas seulement des promesses juridiques. Référez-vous à des standards concrets :

  • NIST SP 800-53 (catalogue de contrôles de sécurité) pour les systèmes fédéraux, disponible gratuitement auprès du NIST.
  • Autorisation FedRAMP si un fournisseur cloud se trouve sur le chemin des données.
  • Chiffrement au repos et en transit (AES-256 est la référence courante en 2026, mentionné ici comme standard établi du secteur, non comme un chiffre inventé).

Votre MOU doit exiger :

  • Un data custodian nommé de chaque côté (une personne précise, pas seulement une fonction) responsable des données.
  • La journalisation de chaque requête ou extraction sur le jeu de données partagé, conservée pendant une durée minimale correspondant au calendrier de conservation des documents de votre État (souvent 3 à 7 ans, variable selon l'État).
  • Une clause de notification de violation avec un délai précis (72 heures est le standard du RGPD en Europe ; beaucoup d'agences d'État américaines s'y alignent désormais, même si le Privacy Act lui-même ne fixe aucune échéance stricte).

Vérification des acquis

1. Pourquoi la formule « les données peuvent être utilisées pour améliorer les résultats du programme » a-t-elle déclenché une observation d'audit dans le MOU SNAP-vers-emploi ?

2. Quelle est la préoccupation juridique centrale derrière la « limitation de finalité » dans un MOU de partage de données ?

3. Pourquoi un MOU partageant des données d'inscription au SNAP à des fins de ciblage pour l'emploi se situe-t-il à l'intersection de plusieurs régimes juridiques plutôt que d'un seul ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes expliquant pourquoi le scénario de partage de données pour l'emploi est juridiquement complexe.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes sur ce dont un MOU/DSA a besoin pour éviter une observation d'audit liée à la limitation de finalité.

Sélectionnez toutes les réponses correctes.

La clause de conservation et de destruction

Une observation d'audit étonnamment fréquente : le MOU ne dit jamais quand les données doivent être supprimées. Sans date de fin, les partages de données « temporaires » deviennent des bases de données parallèles permanentes.

Rédigez une clause de sunset :

« Les Données Partagées seront conservées par le Destinataire pendant une durée maximale de 24 mois à compter de leur réception, à l'issue de laquelle elles seront détruites de manière sécurisée conformément aux lignes directrices d'assainissement des supports NIST SP 800-88, avec remise d'un certificat de destruction au Divulgateur dans les 30 jours. »

Choisissez une durée liée au besoin métier réel (le cycle d'une cohorte de formation, une période de réexamen d'éligibilité), et non un chiffre rond arbitraire.

Une checklist d'audit rapide avant signature

Avant que l'une ou l'autre agence ne signe, passez ce contrôle en cinq points, celui-là même qu'utilisent la plupart des auditeurs d'État :

  1. Texte de loi nommé autorisant le partage (pas « la loi applicable »).
  2. Champs de données énumérés (pas « les données pertinentes »).
  3. Usages autorisés nommés rattachés à une référence de programme précise.
  4. Clause de re-divulgation avec obligations de répercussion.
  5. Conservation et destruction avec un calendrier et une méthode précis.

Si l'un de ces cinq points est rédigé en termes vagues, un auditeur le relèvera, et à juste titre : le flou est le mécanisme technique par lequel se produit la dérive de périmètre.

🎬 [VIDEO: "Data Sharing Agreements Explained" - youtube.com - rechercher les webinaires récents de gouvernance des données du secteur public de la NASCIO (National Association of State CIOs) consacrés aux bonnes pratiques MOU]

Points clés

  • Les clauses de limitation de finalité doivent nommer le texte de loi, les champs de données et le cas d'usage exact. Les formules vagues du type « amélioration du programme » constituent l'observation d'audit la plus fréquente.
  • La re-divulgation exige une clause de répercussion. Tout prestataire ou tiers qui touche aux données partagées doit signer un sous-accord miroir ; le destinataire principal reste responsable.
  • Le consentement n'est pas toujours requis, mais vous devez justifier pourquoi. Citez le « routine use » ou l'exception légale précise si vous vous passez du consentement individuel.
  • Les clauses de sécurité et de conservation demandent des chiffres concrets : standards de chiffrement, délais de notification de violation (72 heures est un benchmark courant) et une date de destruction ferme, pas un « selon les besoins » sans limite.
  • Passez la checklist en cinq points avant signature (texte de loi, champs, usages, re-divulgation, conservation) avant qu'un MOU ne partie à la signature ; elle reproduit ce que testent réellement le GAO et les auditeurs d'État.

Articles liés

Les articles récents du blog qui s'appuient sur cette leçon.