Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Intérêt légitime RGPD : décider et justifier

Appliquer l’intérêt légitime RGPD : nécessité, mise en balance, garanties et droit d’opposition, avec une fiche de décision.

L’intérêt légitime permet de traiter certaines données sans demander le consentement. Encore faut-il démontrer un intérêt précis, la nécessité du traitement et un équilibre acceptable avec les droits des personnes. Si votre dossier indique seulement « sécurité » ou « intérêt commercial », la décision reste à prendre.

Le résultat utile est une décision motivée : autoriser un périmètre défini, réduire le projet ou l’abandonner. Voici comment la construire, avec un exemple entièrement hypothétique de sécurisation d’un portail professionnel et une fiche de mise en balance renseignée.

Quand peut-on retenir l’intérêt légitime ?

L’Art. 6(1)(f) du RGPD exige trois conditions cumulatives : un intérêt légitime du responsable ou d’un tiers ; un traitement nécessaire à cet intérêt ; l’absence de prépondérance des intérêts, libertés et droits fondamentaux des personnes. Le texte appelle une attention particulière aux enfants et exclut cette base pour les autorités publiques dans l’exécution de leurs missions. Source : RGPD, Art. 6(1)(f).

Il ne suffit donc pas qu’un projet soit utile. Une entreprise peut avoir intérêt à vendre davantage sans pouvoir enregistrer indistinctement la navigation et les conversations de ses clients. Inversement, l’absence de consentement n’implique pas automatiquement une interdiction : examinez le choix de la base légale correspondant à chaque finalité.

La CNIL demande un examen concret : l’intérêt doit être licite, précis et actuel ; il faut comparer les moyens moins intrusifs et mesurer les conséquences. Une politique de confidentialité ne suffit pas à rendre raisonnablement attendu un usage surprenant. Ces exigences guident les trois étapes suivantes.

Étape 1 : formuler l’intérêt sans cacher le traitement

Dans notre scénario, Plans Partagés, une PME française, fournit un portail où les salariés de ses clients consultent des plans techniques. Des tentatives répétées de connexion à des comptes existants ont été repérées. La direction veut détecter les accès suspects, vérifier les alertes et protéger les documents accessibles depuis ces comptes.

L’intérêt retenu est la protection des comptes et des informations de la PME et de ses clients. Il est distinct de l’objectif commercial consistant à mesurer l’assiduité des utilisateurs. La fiche exclut donc explicitement l’évaluation du temps de travail et le classement des clients selon leur activité.

Les considérants 47 à 49 évoquent la fraude, certains échanges administratifs au sein d’un groupe et la sécurité des réseaux. Ils orientent l’analyse sans dispenser de justifier le périmètre. Le considérant 49 vise précisément une intervention nécessaire et proportionnée. Source : considérants 47 à 49 du RGPD.

La direction décrit ensuite l’opération envisagée : enregistrer les événements d’authentification, rapprocher ceux d’un même compte et faire examiner les alertes par deux administrateurs habilités. Les clients restent responsables de leurs propres usages du portail ; cette fiche ne couvre pas tous leurs traitements ni tous ceux de l’hébergeur.

Étape 2 : prouver la nécessité, champ par champ

Le premier projet technique prévoit de conserver les connexions, les pages ouvertes et les textes saisis. La responsable conformité refuse ce périmètre : protéger l’authentification ne démontre pas le besoin de copier le contenu consulté. Elle demande une comparaison des options, renseignée ainsi dans l’exemple :

Option Ce qu’elle permet ici Décision motivée
Authentification renforcée sans historique Réduit les accès indus, mais ne permet pas de reconstituer une série signalée après coup Maintenue comme protection ; insuffisante seule pour l’investigation décrite
Compteurs globaux sans rattachement au compte Repère une hausse générale, sans identifier le compte à protéger Conservés pour la tendance ; insuffisants pour traiter une alerte individuelle
Événements d’authentification limités Relie les tentatives, leur origine technique et leur issue Retenus sous les conditions de conservation et d’accès ci-dessous
Parcours complet et contenu des formulaires Ajoute les documents consultés et des informations sans rapport démontré avec l’accès suspect Écartés du projet

Les champs retenus sont l’identifiant interne du compte, l’horodatage, l’adresse IP, le type d’événement et son résultat. Le mot de passe, les jetons de session, les titres des documents et les saisies libres sont exclus. Les administrateurs peuvent retrouver le titulaire uniquement lorsqu’une alerte le nécessite.

Dans ce scénario, les signalements arrivent généralement pendant le mois suivant une connexion contestée. La direction retient trente jours pour l’historique courant et programme sa suppression. C’est un choix hypothétique à justifier avec les signalements réels, pas une durée légale des journaux. Un incident identifié peut nécessiter de conserver un extrait pertinent dans un dossier distinct, avec une justification et une échéance propres.

Avant de copier cette durée, regardez vos délais de détection, vos autres obligations et les alternatives. Une durée courte ne rend pas nécessaire une donnée inutile. Le guide sur la minimisation des journaux d’erreurs aide à traduire cette limite dans la configuration.

Étape 3 : mesurer les effets pour les personnes

Les utilisateurs peuvent raisonnablement attendre que leurs comptes soient protégés. Ils n’attendent pas nécessairement que l’employeur reçoive un relevé de leurs horaires ou de leurs lieux de connexion. Une adresse IP peut aussi être partagée ; elle ne prouve pas, à elle seule, qui a effectué une action.

La mise en balance identifie donc trois risques concrets : une surveillance de l’activité, une attribution erronée et une privation d’accès après une fausse alerte. La PME interdit la transmission des journaux aux managers pour mesurer la présence. Elle limite les consultations aux deux administrateurs et ne déclenche aucune exclusion durable automatiquement à partir d’une alerte.

Un administrateur doit examiner l’événement et contacter le titulaire par un canal connu avant une décision qui pourrait le priver de ses documents. Le dossier explique comment assurer la continuité de l’accès légitime pendant cette vérification. Si le dispositif devait produire une décision exclusivement automatisée ayant des effets juridiques ou similaires significatifs, il faudrait examiner séparément l’Art. 22 : l’intérêt légitime n’est pas l’une des exceptions de son paragraphe 2. Source : RGPD, Art. 22(1) à (3).

Le chiffrement et les habilitations restent nécessaires, mais ne rachètent pas une collecte excessive. La conclusion dépend de leur mise en œuvre effective et des usages exclus, pas de leur présence dans une liste.

Fiche de décision remplie : ce que la direction approuve

Cette fiche est une proposition de documentation, souvent appelée test de mise en balance ou LIA. Le RGPD n’impose pas ce titre ni un nombre de pages ; l’Art. 5(2) impose de pouvoir démontrer le respect des principes.

Rubrique Décision de Plans Partagés
Intérêt et bénéficiaires Détecter et examiner les accès suspects ; protéger la PME, ses clients et leurs utilisateurs
Personnes et données Utilisateurs professionnels ; cinq champs d’authentification, sans contenu des documents
Nécessité Historique individualisé nécessaire à l’investigation ; compteurs seuls insuffisants, collecte des parcours rejetée
Effets défavorables Surveillance du travail, attribution erronée, accès légitime empêché
Garanties et responsables Responsable technique : accès limités, suppression à trente jours, absence d’export vers les managers ; administrateurs : examen contradictoire des alertes
Information et droits Responsable conformité : notice précise, contact accessible et examen individualisé des oppositions
Conclusion de la direction Périmètre réduit accepté sous réserve de réception ; collecte étendue refusée
Réexamen Nouveaux champs, nouveau destinataire, changement de durée, erreur d’attribution ou usage d’évaluation professionnelle

Joignez les pièces qui rendent cette décision vérifiable : liste des champs réellement émis, règles d’habilitation, instruction de suppression et compte rendu de réception. La fiche signée n’établit pas que le logiciel respecte ces choix. Elle indique ce qu’il doit faire pour que l’autorisation interne soit applicable.

Si la réception révèle une collecte supplémentaire

Dans la suite du cas, l’administrateur prépare des comptes fictifs et examine les événements produits. Un mode de diagnostic ajoute l’adresse complète de la page, contenant le nom d’un document. Le projet livré dépasse le périmètre approuvé.

La direction suspend l’activation de ce nouveau dispositif sur les comptes réels. Les protections d’authentification déjà en place sont maintenues ; l’arrêt du projet ne signifie pas abandonner la sécurité. Le développeur retire le champ à la source et vérifie aussi les copies envoyées au support. Les essais reprennent sur une connexion réussie, une tentative refusée et une erreur technique.

La réception n’est acquise qu’après constat que les événements correspondent aux cinq champs autorisés et que la suppression fonctionne. Si le fournisseur ne peut pas empêcher l’envoi du contenu supplémentaire, cette version reste écartée. Il faut une autre configuration ou une autre solution, sans réécrire la fiche pour approuver a posteriori ce que l’outil impose.

Dans cet exemple, les nouveaux événements ne contiennent plus les noms de documents et la suppression des événements fictifs fonctionne. La direction accepte alors le périmètre réduit, en conservant le compte rendu avec la fiche.

Si des comptes réels étaient déjà concernés, il faudrait arrêter la collecte excessive, déterminer ses destinataires et traiter les copies. Une éventuelle violation de confidentialité appellerait aussi l’analyse des Art. 33 et 34, sans assimiler automatiquement toute erreur de paramétrage à une notification obligatoire. Source : RGPD, Art. 33 et 34.

Informer, puis examiner une opposition réelle

Les Art. 13(1)(d) et 14(2)(b) imposent d’indiquer les intérêts légitimes poursuivis. La notice du scénario explique la protection des comptes, les données enregistrées, les destinataires et la durée ; elle complète les autres mentions exigées. Elle ne demande pas d’accepter la surveillance pour créer artificiellement un consentement. Source : RGPD, Art. 13 et 14.

Un utilisateur qui travaille depuis son domicile s’oppose ensuite au traitement en expliquant qu’un relevé transmis à son manager révélerait ses horaires. La responsable recherche d’abord si une telle transmission existe, fait cesser tout usage exclu et explique le périmètre réellement nécessaire. Elle examine la situation particulière et les moyens de réduire l’impact ; renvoyer simplement à la fiche initiale ne répond pas à la demande.

Selon l’Art. 21(1), le traitement doit cesser sauf démonstration de motifs légitimes et impérieux prépondérants ou nécessité liée à des droits en justice. L’Art. 18(1)(d) prévoit la limitation pendant cette vérification. La réponse respecte l’Art. 12(3), en principe sous un mois, et motive un éventuel refus. L’opposition à un traitement antifraude détaille cet examen individuel.

Ce qu’il faut retenir

  • Définissez l’intérêt, puis démontrez nécessité et équilibre pour un traitement précis.
  • Renseignez les alternatives écartées et les garanties effectivement exigées.
  • Refusez la mise en service si la collecte livrée dépasse le périmètre approuvé.
  • Réexaminez les changements et les oppositions sans considérer la première fiche comme définitive.

FAQ

Ce test remplace-t-il une analyse d’impact ?

Non. L’Art. 35(1) exige une AIPD lorsqu’un traitement est susceptible d’engendrer un risque élevé. Elle peut intégrer la réflexion sur la nécessité et les risques, mais le choix de l’intérêt légitime ne dispense pas de vérifier si elle est requise. Source : RGPD, Art. 35.

L’opposition commerciale nécessite-t-elle un motif personnel ?

Non : pour la prospection, les Art. 21(2) et (3) imposent l’arrêt de l’usage refusé sans cette justification. Ce régime diffère de l’opposition générale examinée dans le cas de sécurité ; les exigences particulières de consentement restent également applicables lorsqu’elles existent.

Peut-on reprendre la fiche pour toutes les filiales ?

Une méthode commune est possible, mais les destinataires, finalités et effets doivent correspondre à chaque traitement. Le registre d’un groupe de sociétés permet de décrire ces différences ; la circulation interne n’autorise pas automatiquement un transfert international.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →