Le RGPD s’applique depuis le 25 mai 2018. La question n’est plus de s’y préparer, mais de savoir où l’on en est après huit ans de traitements créés, de prestataires changés et de registres plus ou moins tenus. Beaucoup d’organisations ont fait le gros du travail en 2018, puis ont laissé la conformité vivre sa vie. Elle s’érode sans bruit : un outil marketing ajouté sans contrat de sous-traitance, une durée de conservation jamais appliquée, un formulaire qui collecte plus que nécessaire.
Chez Digitemis, nos DPO externes et nos auditeurs appliquent une méthode d’évaluation en cinq temps. Cet article la décrit pour que vous puissiez la conduire, ou savoir ce qu’un audit doit vous livrer.
Vous voulez faire évaluer votre conformité par des auditeurs ? Voir notre audit RGPD du SI.
Les entretiens avec les opérationnels
Une évaluation de conformité ne se fait pas depuis un bureau, en relisant la documentation. Elle commence par des entretiens avec les personnes qui collectent et utilisent les données au quotidien. Le registre des traitements décrit ce qui devrait exister ; les opérationnels racontent ce qui existe. L’écart entre les deux est précisément ce que vous cherchez à mesurer.
L’objectif de cette première phase est simple : obtenir une photographie objective, lister les points de non-conformité et préparer un plan d’actions hiérarchisé. Pour y parvenir sans subjectivité, il faut un référentiel d’évaluation posé avant le premier entretien, et non construit au fil des réponses.
Le référentiel d’évaluation
Le référentiel est un document qui organise les points de contrôle par thème. Il s’appuie sur trois sources : le texte du règlement, la doctrine de la CNIL (lignes directrices, référentiels sectoriels, recommandations) et sa pratique répressive, dont les décisions publiées disent concrètement ce que l’autorité sanctionne.
Les thèmes varient avec la structure évaluée : sa taille, son secteur, sa nature publique ou privée, la sensibilité des données qu’elle traite. Un établissement de santé, une collectivité qui gère l’aide sociale ou un éditeur de logiciel RH n’ont pas les mêmes zones de risque. Un conseil départemental, par exemple, traite des données relatives à la protection de l’enfance et au handicap : des données sensibles au sens de l’article 9 du règlement, qui appellent des points de contrôle spécifiques sur les durées de conservation, les destinataires et l’information des personnes.
Certains thèmes restent transversaux et s’imposent à toute organisation :
- le registre des traitements et sa mise à jour réelle ;
- les bases légales retenues pour chaque traitement, en particulier l’intérêt légitime et le consentement ;
- l’information des personnes et l’exercice de leurs droits ;
- les relations contractuelles avec les sous-traitants, au sens de l’article 28 ;
- les transferts de données hors de l’Union européenne ;
- la gestion des données du personnel ;
- les développements web et applicatifs, dont les traceurs et les cookies ;
- la sécurité des traitements et la gestion des violations de données ;
- les analyses d’impact, quand elles sont requises.
Les points de contrôle
Une fois les thèmes définis, il reste à formuler les points de contrôle. Chacun doit reposer sur un fondement identifiable : un article du règlement, une recommandation de la CNIL, une décision de sanction. C’est ce qui distingue un audit d’une opinion.
Tout l’enjeu est ensuite de traduire ces points en questions précises et compréhensibles par un opérationnel qui n’est pas juriste. Une réponse à choix limité réduit la part d’interprétation de l’auditeur :
- Les salariés sont-ils informés individuellement de la finalité du dispositif de contrôle de l’usage d’internet et de la messagerie ? Oui / Non
- La procédure de sauvegarde prévoit-elle le chiffrement des sauvegardes, le chiffrement des données à la source, le stockage dans un lieu sécurisé ? Une case par mesure
- Le contrat avec ce prestataire contient-il les clauses de l’article 28 (instructions documentées, confidentialité, sous-traitance ultérieure, assistance, sort des données en fin de contrat) ? Oui / Non / Contrat introuvable
Les questions peuvent s’enchaîner : une réponse positive sur l’existence d’une durée de conservation appelle la question suivante sur son application effective. Ce sont souvent les secondes questions qui révèlent l’écart.
Les bons interlocuteurs
L’interlocuteur change avec le thème, et il faut planifier les entretiens en conséquence. La règle est de parler à la personne métier, celle qui réalise le traitement et collecte les données. Pour le recrutement, la personne en charge des entretiens d’embauche sera plus pertinente que l’administrateur du système d’information RH. Ce dernier saura où sont stockées les données et comment elles sont protégées ; il ne saura pas ce qui est réellement demandé aux candidats, ni ce qui leur est dit de leurs droits.
Avant chaque entretien, expliquez son objet et rassurez sur la découverte éventuelle de non-conformités : personne n’est évalué, c’est l’organisation qui l’est. Un rappel des notions de base (donnée personnelle, traitement, responsable, sous-traitant) fluidifie souvent la suite. Chaque interlocuteur doit pouvoir demander une précision sur une question, ou ne pas se prononcer.
Dans nos missions, les entretiens couvrent au minimum le DPO ou la personne qui tient ce rôle, le service juridique, les ressources humaines, le marketing et la relation client, les équipes de développement, et le RSSI ou le DSI. Depuis 2018, deux fonctions se sont ajoutées à cette liste dans beaucoup d’organisations : les achats, qui contractualisent avec les sous-traitants, et les équipes data, qui construisent des traitements que le DPO n’a pas vus passer.
La restitution des résultats
Chaque question posée correspond à un point de contrôle. Une réponse conforme au règlement, à la doctrine de la CNIL ou à sa jurisprudence est classée dans les actions entreprises. Une réponse non conforme rejoint les actions à entreprendre. Dès qu’un thème contient au moins une action à entreprendre, il est considéré comme non conforme : un thème conforme à 80 % n’existe pas, il reste une obligation non tenue.
Chaque thème est ensuite qualifié selon deux axes : la criticité des actions à entreprendre, qui dépend de la sensibilité des données et de l’exposition au risque de sanction, et la difficulté de mise en œuvre, en compétences, en temps et en budget. C’est le croisement des deux qui rend la restitution utile à une direction générale. Un diagramme par thème suffit : niveau de conformité, criticité, difficulté. Le comité de direction n’a pas besoin de la liste complète des points de contrôle, il a besoin de savoir où le risque est concentré.
Le plan d’actions
Le plan d’actions découle de la restitution. Il hiérarchise les actions selon leur criticité, leur difficulté et les moyens humains et financiers disponibles. Les actions rapides à fort effet viennent en tête : régulariser les contrats de sous-traitance manquants, corriger une information des personnes incomplète, appliquer une durée de conservation déjà décidée. Les chantiers longs, comme la refonte d’un outil qui ne permet pas la suppression, sont planifiés avec un responsable et une échéance.
Un plan d’actions sans porteur nommé et sans date est une liste de bonnes intentions. C’est aussi la première chose que la CNIL regarde en cas de contrôle : non pas si tout est conforme, mais si l’organisation sait où elle en est et ce qu’elle a engagé.
Les erreurs qui faussent l’évaluation
Trois erreurs reviennent dans les auto-évaluations que nous reprenons.
La première consiste à prendre le registre pour la réalité. Un registre à jour prouve que l’organisation sait décrire ses traitements, pas qu’elle les conduit comme elle les décrit. Seuls les entretiens et quelques vérifications sur pièces (un contrat, une mention d’information, un export de base) le confirment.
La deuxième est de confier l’évaluation à la personne qui a construit la conformité. Elle connaît le sujet mieux que quiconque, et c’est précisément le problème : elle évalue son propre travail. Un regard extérieur, ou au moins une autre équipe, change les réponses obtenues.
La troisième est de considérer l’évaluation comme un exercice ponctuel. Les traitements se créent en continu, souvent par l’ajout d’un outil SaaS sans que le DPO en soit informé. Une évaluation tous les deux ou trois ans, complétée par une revue annuelle des sous-traitants et des nouveaux traitements, maintient la photographie à jour.
Cette méthode est celle que nous appliquons dans nos missions d’audit RGPD du système d’information et dans le pilotage assuré par nos DPO externes. Elle accélère l’évaluation, garantit un niveau d’expertise juridique et technique, et produit des résultats impartiaux qui peuvent être présentés tels quels à un comité de direction.