Article 32 RGPD : sécurité du traitement décryptée
Article 32 RGPD : mesures de sécurité adaptées au risque, sauvegardes, tests, sous-traitants et preuves. Vérifiez vos protections.
- Ce qu’exige l’article 32 du RGPD
- Partir des conséquences pour les personnes
- Accès, équipements et échanges : vérifier la mise en œuvre
- Sauvegardes et restauration : mesurer ce qui fonctionne
- Tests réguliers et prestataires
- Lire l’arrêt C-340/21 : attaque, mesures et preuve
- Les preuves à réunir
- Ce qu’il faut retenir
- FAQ
Un contrat avec un hébergeur, un antivirus ou une politique de sécurité ne suffisent pas à démontrer le respect de l’article 32 du RGPD. Le responsable du traitement et le sous-traitant doivent mettre en œuvre des mesures techniques et organisationnelles adaptées aux risques, puis vérifier leur efficacité.
La démarche consiste à relier chaque risque pour les personnes à une protection concrète et à une preuve de fonctionnement. Ce guide présente les exigences du texte et une grille pour conduire cette vérification avec votre équipe informatique ou votre prestataire.
Ce qu’exige l’article 32 du RGPD
L’Art. 32(1) tient compte de l’état des connaissances, des coûts de mise en œuvre, des caractéristiques du traitement et des risques pour les droits et libertés des personnes. Les mesures doivent assurer un niveau de sécurité approprié.
Le texte mentionne notamment, selon les besoins, le chiffrement et la pseudonymisation, la confidentialité, l’intégrité, la disponibilité et la résilience, la restauration des données dans des délais appropriés et l’évaluation régulière de l’efficacité des mesures.
Il ne prescrit pas une liste identique de logiciels ni un calendrier universel de tests. L’absence de nom de produit dans le règlement ne rend toutefois pas les protections facultatives : l’organisme doit justifier leur adéquation à sa situation et les appliquer réellement.
Partir des conséquences pour les personnes
L’Art. 32(2) impose de prendre en compte la destruction, la perte, l’altération, la divulgation ou l’accès non autorisés, qu’ils soient accidentels ou illicites. Une panne empêchant l’accès à des informations nécessaires peut donc compter autant qu’une fuite.
Pour chaque traitement, décrivez les données, les personnes concernées, les utilisateurs et les dépendances techniques. Examinez ensuite les conséquences possibles : divulgation d’une situation médicale, usurpation d’identité, erreur de paiement ou perte d’accès à un service nécessaire.
L’analyse des risques de sécurité alimente, lorsque ses conditions sont réunies, l’analyse d’impact relative à la protection des données. Les deux démarches ne se confondent pas : l’AIPD examine aussi la nécessité, la proportionnalité et l’ensemble des risques du traitement.
Exemple de fiche de contrôle
Le tableau suivant est une proposition de travail, à adapter aux risques de l’organisme.
| Scénario | Protection à examiner | Preuve utile |
|---|---|---|
| Un ancien salarié conserve un accès au fichier clients | Désactivation des comptes, des sessions et des accès indirects | Dossier de départ et contrôle effectif des accès |
| Un poste contenant des dossiers est perdu | Chiffrement, verrouillage, limitation des copies locales | Configuration vérifiée et inventaire du matériel |
| Un attaquant compromet le compte administrateur | Authentification renforcée, droits limités, supervision | Paramétrage, habilitations et alertes réellement traitées |
| Un rançongiciel touche les serveurs | Sauvegardes protégées et capacité de restauration | Résultat d’un exercice avec durée et écarts constatés |
| Un export est envoyé au mauvais destinataire | Sélection des données, contrôle avant envoi, canal approprié | Procédure et vérification sur un parcours représentatif |
Le document doit distinguer une mesure envisagée, une mesure déployée et une mesure vérifiée. Ces trois états n’apportent pas la même garantie.
Accès, équipements et échanges : vérifier la mise en œuvre
Les recommandations essentielles de la CNIL, actualisées le 19 juin 2026, proposent un premier socle : authentification, gestion des mots de passe, mises à jour, protection des équipements et sensibilisation. Elles doivent être complétées selon le contexte.
Pour rendre ce socle contrôlable, attribuez les actions à des personnes identifiées. Vérifiez les comptes à privilèges, les équipements réellement couverts et les exceptions : un service ancien ou un terminal oublié peut échapper à la politique affichée.
La journalisation doit permettre les vérifications nécessaires tout en limitant les données enregistrées, les accès aux traces et leur conservation. Définissez son objectif avant de multiplier les journaux. La sécurité ne justifie pas une collecte indifférenciée de toutes les activités des utilisateurs.
Lorsque l’analyse conduit à renforcer la détection sur les postes et serveurs, le comparatif des solutions EDR aide à préparer un essai. Prévoyez aussi qui examinera les alertes et prendra les décisions : acheter un outil n’organise pas, à lui seul, la réponse aux incidents.
Sauvegardes et restauration : mesurer ce qui fonctionne
La CNIL recommande de tester régulièrement les sauvegardes, d’en protéger les accès et d’en isoler au moins une hors ligne. Elle présente également la stratégie 3-2-1 parmi les bonnes pratiques. Ces recommandations aident à traduire l’objectif de restauration de l’Art. 32(1)(c).
Un contrôle utile dépasse le message « sauvegarde réussie ». Choisissez un scénario, restaurez un échantillon représentatif dans un environnement approprié et vérifiez que les données et les fonctions nécessaires sont utilisables.
Consignez la date de la copie, le délai constaté, les dépendances manquantes et les corrections. Un délai acceptable dépend des conséquences de l’interruption : il ne se déduit pas uniquement de la taille de l’entreprise. Déterminez les objectifs avec les responsables des activités concernées.
Tests réguliers et prestataires
L’Art. 32(1)(d) exige une procédure pour tester, analyser et évaluer régulièrement les mesures. La fréquence et les contrôles doivent correspondre aux risques et aux changements. Un audit annuel ou un test d’intrusion peuvent être pertinents, sans constituer un calendrier imposé à tout organisme par cet article.
Prévoyez des réexamens après un changement de logiciel, de prestataire, de population concernée ou après un incident. Un écart constaté doit donner lieu à une décision, un responsable et un suivi jusqu’à correction.
L’Art. 32(4) porte aussi sur les personnes qui agissent sous l’autorité du responsable ou du sous-traitant : leurs traitements doivent respecter les instructions, sauf obligation légale contraire. Les habilitations techniques doivent donc correspondre aux tâches confiées et aux consignes effectivement communiquées. Un compte ouvert ne vaut pas autorisation d’utiliser les données à toute fin.
Le sous-traitant est directement visé par l’article 32. Le responsable doit aussi examiner ses garanties et encadrer la relation conformément à l’article 28 du RGPD. La répartition contractuelle doit rendre explicites les tâches de configuration, de sauvegarde, d’alerte et de restauration ; elle ne supprime pas les obligations légales de chacun.
Lire l’arrêt C-340/21 : attaque, mesures et preuve
Dans l’arrêt C-340/21 du 14 décembre 2023, la CJUE répond aux questions soulevées après une cyberattaque contre l’administration fiscale bulgare. Une personne demandait réparation d’un préjudice moral. L’administration invoquait notamment l’intervention de tiers et les mesures qu’elle disait avoir prises. La Cour interprète le RGPD ; elle ne valide pas, dans cet arrêt, l’ensemble du dispositif technique de l’administration et n’alloue pas elle-même l’indemnisation demandée. Arrêt, faits et procédure, points 10 à 21.
Une attaque ne tranche pas, à elle seule, l’adéquation
La Cour écarte le raisonnement selon lequel tout accès non autorisé démontrerait nécessairement l’insuffisance des mesures. Les articles 24 et 32 organisent une gestion des risques, sans prétendre supprimer toute possibilité de violation. Leur application exige une appréciation concrète : nature des données, contexte du traitement, probabilité et gravité des risques, puis pertinence des protections effectivement mises en œuvre. Points 29 à 39.
Cela ne signifie pas qu’une entreprise peut se contenter d’affirmer que le risque zéro n’existe pas. Cette formule ne décrit ni les accès possibles, ni les mesures retenues, ni leur efficacité. Le raisonnement utile part de ce que l’organisme devait protéger, puis examine comment il l’a fait.
Le contrôle porte sur les effets pratiques
Aux points 42 à 47, la Cour distingue l’identification des risques et l’examen des mesures adaptées à ceux-ci. Le juge doit examiner leur contenu, leur application et leurs effets pratiques ; il ne lui suffit pas de constater l’intention de respecter le règlement. Motifs relatifs au contrôle des mesures.
Pour préparer votre dossier, traduisez chaque affirmation générale. « Accès limités » doit renvoyer aux profils autorisés, aux opérations permises et aux contrôles réalisés. « Données sauvegardées » doit préciser ce qui peut être restauré et dans quelles conditions. Cette traduction constitue une méthode de preuve proposée, pas une liste imposée mot pour mot par la Cour.
Une expertise ne remplace pas toute la démonstration
Dans une action en réparation fondée sur l’article 82, le responsable supporte la charge de démontrer le caractère approprié de ses mesures. Une expertise judiciaire ne constitue pas un moyen systématiquement nécessaire et suffisant : son utilité et sa portée s’apprécient avec les autres éléments disponibles. Points 48 à 64.
Enfin, l’intervention d’un attaquant ne produit pas une exonération automatique. Les points 65 à 74 précisent la preuve requise pour invoquer l’absence d’imputabilité du dommage. Il faut séparer cette question de responsabilité de la seule qualification de l’incident. Motifs sur l’intervention de tiers.
La sécurité et la notification restent deux questions distinctes. Qualifiez l’incident, documentez la violation éventuelle et appréciez les critères des articles 33 et 34. La procédure de notification d’une violation précise le délai courant à partir de la connaissance de la violation et les conditions d’information de l’autorité et des personnes. N’attendez pas une expertise complète pour traiter ces obligations.
Les preuves à réunir
Préparez un dossier proportionné qui permet de comprendre la situation réelle : périmètre des traitements, analyse des risques, mesures retenues, responsabilités, configurations vérifiées, résultats des contrôles et corrections ouvertes.
Exemple de formulation à compléter avec vos résultats réels : « Export des dossiers clients : réservé au rôle gestionnaire ; comptes concernés identifiés dans la revue ; vérification des permissions de consultation et d’export consignée ; exceptions nommées, avec décision et échéance ». Cette fiche distingue le périmètre contrôlé de ce qui reste à examiner. Ne cochez pas « conforme » si seule la documentation du fournisseur a été consultée.
Pour un contrôle échoué, conservez aussi la décision prise. Masquer l’écart ou remplacer simplement la date du dernier audit ne démontre pas une amélioration. Suivez son importance, le délai de correction et le résultat de la vérification suivante.
Notre guide de mise en pratique de la sécurité des données complète cette lecture juridique par l’organisation des actions. Les certifications et rapports de prestataires peuvent contribuer au dossier ; leur périmètre doit correspondre aux opérations concernées. Ils ne remplacent pas la vérification des réglages et usages propres à votre organisme.
Ce qu’il faut retenir
- L’article 32 vise directement le responsable du traitement et le sous-traitant.
- Les protections doivent répondre aux risques pour les personnes et être effectivement appliquées.
- La restauration et l’évaluation régulière font partie de la démarche ; une politique écrite seule ne suffit pas.
- Une cyberattaque n’établit pas automatiquement un manquement, mais les mesures doivent pouvoir être justifiées.
- Une certification, un outil ou un contrat contribuent à la protection sans constituer une dispense générale.
FAQ
L’article 32 impose-t-il un outil de sécurité particulier ?
Il impose des mesures appropriées au risque et en cite plusieurs catégories, sans prescrire une marque ou un logiciel universel. L’organisme doit évaluer ce qui est nécessaire, le mettre en œuvre et vérifier son efficacité.
Un test d’intrusion annuel est-il toujours obligatoire ?
L’article 32 exige des évaluations régulières, sans fixer cette périodicité pour tous les traitements. Définissez les tests selon les risques, l’exposition, les changements et les autres obligations éventuellement applicables.
Peut-on confier toute la sécurité à un hébergeur ?
Un prestataire peut réaliser des tâches importantes, mais il faut vérifier les garanties et la répartition réelle des responsabilités. Les comptes, les habilitations ou certains paramétrages peuvent rester sous le contrôle du client.
Toute violation doit-elle être notifiée à la CNIL ?
Toute violation doit être documentée. La notification à l’autorité dépend du critère de risque prévu à l’Art. 33(1) ; l’information des personnes relève du risque élevé et des conditions de l’article 34. Une bonne sécurité antérieure ne dispense pas de cette analyse.
Pour suivre les exigences de sécurité et recevoir des outils de conformité, inscrivez-vous à la newsletter.
Thiébaut Devergranne, docteur en droit, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données. Il est le fondateur de donneespersonnelles.fr et de Legiscope.