Base légale : gérer un changement de finalité
Évaluer une nouvelle utilisation de données : finalité, compatibilité, base légale, information et décision avant réutilisation.
Des données collectées pour traiter des demandes d’assistance pourraient servir à évaluer la qualité d’un réseau de prestataires. L’idée paraît proche de l’activité initiale, mais elle modifie les usages, les destinataires et parfois les conséquences pour les personnes. Avant de réutiliser les dossiers, il faut comparer les deux finalités et déterminer le cadre applicable.
Ce qu’il faut retenir
- Décrire précisément la nouvelle finalité précède le choix de la base légale.
- L’article 6(4) prévoit une analyse de compatibilité dans les situations qu’il vise.
- Le consentement initial et une nouvelle disposition légale appellent une analyse spécifique de leur portée.
- L’information sur une nouvelle finalité doit intervenir avant le traitement ultérieur, selon les articles 13(3) ou 14(4) applicables.
Décrire le changement en termes concrets
Remplacez « améliorer nos services » par l’opération envisagée : quelles données seront utilisées, pour produire quel résultat, par qui et avec quelles conséquences ? Précisez les personnes concernées, les destinataires et les décisions éventuelles.
L’article 5(1)(b) exige des finalités déterminées, explicites et légitimes et interdit les traitements ultérieurs incompatibles avec celles-ci, sous réserve du régime prévu pour certaines finalités d’archivage, de recherche ou de statistiques. Une étiquette « statistiques » ne suffit pas à établir ce régime. RGPD, chapitre II.
Le principe de finalité doit être relié au fonctionnement réel, pas seulement à une nouvelle ligne dans la notice.
Documenter les critères de compatibilité
Lorsque le traitement ultérieur n’est pas fondé sur le consentement ni sur une disposition répondant aux conditions de l’article 6(4), cet article prévoit notamment les éléments suivants pour apprécier sa compatibilité : liens entre finalités, contexte de collecte et relation avec les personnes, nature des données, conséquences et garanties appropriées.
| Critère | Question de travail |
|---|---|
| Liens entre finalités | Le nouvel usage prolonge-t-il réellement l’objectif initial ? |
| Contexte et relation | Que pouvait raisonnablement attendre la personne lors de la collecte ? |
| Nature des données | Le dossier contient-il des informations sensibles ou très personnelles ? |
| Conséquences | Le résultat peut-il affecter un contrat, un accès ou une évaluation ? |
| Garanties | Peut-on réduire les données, les accès ou les possibilités de rapprochement ? |
La pseudonymisation peut constituer une garantie ; elle ne rend pas automatiquement toute réutilisation compatible. Le considérant 50 explique qu’un traitement ultérieur compatible ne nécessite pas une base juridique distincte de celle ayant permis la collecte. Cette articulation ne dispense pas de vérifier la licéité initiale et les autres exigences applicables. RGPD, article 6(4) et considérant 50.
Examiner les limites du cadre retenu
Si les données ont été collectées sur le fondement du consentement, vérifiez le périmètre de celui-ci. Une nouvelle finalité ne doit pas être ajoutée par une simple réécriture de la notice. Une disposition légale invoquée doit réellement couvrir l’opération et satisfaire aux conditions pertinentes ; son existence ne se déduit pas du caractère utile du projet.
Pour des données relevant de l’article 9(1), examinez également la condition applicable de l’article 9(2). Une base de l’article 6 ne suffit pas, à elle seule, à lever l’interdiction de principe. Si la compatibilité n’est pas établie, ne supposez pas qu’un changement opportuniste de base légale régularise automatiquement l’opération.
Exemple hypothétique : des tickets contiennent des informations personnelles sans lien avec la performance des prestataires. Une solution peut consister à extraire uniquement des indicateurs nécessaires, voire à travailler sur des données véritablement anonymisées lorsque cela est possible. Le projet doit définir et vérifier cette transformation.
Informer et prendre une décision traçable
Les articles 13(3) et 14(4) imposent, dans leurs champs respectifs, d’informer la personne de la nouvelle finalité et de toute autre information pertinente avant le traitement ultérieur. RGPD, chapitre III.
La fiche de décision rassemble les finalités comparées, le cadre retenu, les critères examinés, les garanties et l’information prévue. Mettez à jour le registre et les instructions aux prestataires. Un changement du risque peut nécessiter de réexaminer l’AIPD.
Si l’avis du DPO reste défavorable, conservez les motifs et l’arbitrage de la direction, sans présenter cette décision comme une dérogation aux conditions légales.
FAQ
Changer uniquement de logiciel constitue-t-il une nouvelle finalité ?
Pas nécessairement. Le changement peut porter sur les moyens tout en conservant la finalité. Vérifiez néanmoins les fonctionnalités et usages ajoutés, ainsi que les risques et les destinataires.
Une notice très large autorise-t-elle toutes les réutilisations ?
Non. Les finalités doivent être suffisamment déterminées et l’information compréhensible. Une formule vague ne remplace ni la base légale ni l’analyse du traitement ultérieur.
Le chiffrement suffit-il à rendre la réutilisation compatible ?
Non. C’est une garantie à apprécier parmi d’autres. Il ne répond pas seul aux liens entre finalités, aux attentes des personnes ou aux conséquences de l’usage.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.