Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Proportionnalité RGPD : justifier vos choix

Comment justifier la proportionnalité d’un traitement ? Comparez les moyens, limitez les données et documentez les alternatives dans une grille pratique.

Un traitement peut poursuivre un objectif légitime tout en utilisant des moyens excessifs. Pour apprécier sa proportionnalité, il faut examiner ce qu’il apporte, les atteintes qu’il peut causer et les solutions moins intrusives disponibles. Le raisonnement doit porter sur le fonctionnement réel du dispositif.

Distinguer finalité, nécessité et minimisation

La finalité répond à la question « dans quel but ? ». La nécessité demande si l’opération et les données sont réellement utiles au regard des exigences de la base légale retenue. La minimisation limite les données à ce qui est adéquat, pertinent et nécessaire pour les finalités. Ces notions se complètent ; elles ne constituent pas trois noms du même principe. Art. 5(1)(b)-(c) et 6(1) du RGPD.

Commencez donc par formuler une finalité déterminée. « Améliorer les services » est trop vague pour expliquer pourquoi une équipe doit consulter l’intégralité des dossiers de clients. Décrivez le résultat recherché : reproduire une erreur sur un champ précis, traiter une réclamation ou vérifier une opération.

La minimisation des données porte notamment sur les informations recueillies. La proportionnalité du dispositif conduit aussi à examiner l’étendue des opérations, les destinataires, les accès et les effets sur les personnes. L’Art. 25(2) étend explicitement les protections par défaut à la quantité de données, à l’étendue du traitement, à la durée et à l’accessibilité. Art. 25(1)-(2).

Comparer les solutions avant de décider

La grille suivante est une méthode de travail proposée. Elle ne remplace pas les conditions propres à la base légale ni les règles particulières applicables aux données traitées.

Question Réponse à documenter Signal d’alerte
Quel résultat précis est recherché ? Besoin opérationnel et périmètre Objectif indéfini ou ajouté après la collecte
Le moyen permet-il ce résultat ? Éléments montrant son utilité Collecte « au cas où » sans usage établi
Une solution moins intrusive existe-t-elle ? Options comparées et limites concrètes Rejet fondé uniquement sur une habitude
Quelle exposition reste nécessaire ? Champs, personnes habilitées et durée Dossier complet disponible à toute une équipe
Quels effets les personnes peuvent-elles subir ? Erreur, divulgation, exclusion, surveillance Analyse limitée au coût pour l’entreprise
Qui valide et quand réexaminer ? Décision motivée et déclencheurs Accord oral sans périmètre ni suivi

Exemple hypothétique. Une PME veut résoudre une erreur d’affichage dans son outil de support. Trois options existent : reproduire le problème avec des données fictives, transmettre un extrait limité, ou copier toute la base clients dans un environnement de test.

Le fait que la copie complète soit plus rapide ne suffit pas à démontrer sa nécessité. L’équipe doit expliquer pourquoi les deux premières options seraient insuffisantes. Si un extrait réel est nécessaire, elle peut retirer les champs sans rapport avec l’erreur, limiter les accès et prévoir sa suppression après résolution. Le chiffrement protège le fichier, mais ne justifie pas d’y inclure des données inutiles. Le guide sur les données de production utilisées en test détaille ce cas.

Adapter le raisonnement à la base légale

Une mesure utile n’est pas automatiquement nécessaire à l’exécution d’un contrat au sens de l’Art. 6(1)(b). La CNIL rappelle qu’il faut examiner le lien objectif avec le service contractuel ; l’inscription d’une opération dans les conditions générales ne suffit pas. CNIL, base légale du contrat.

Lorsque l’organisme invoque l’intérêt légitime, l’Art. 6(1)(f) exige aussi de confronter cet intérêt aux intérêts et droits des personnes. Une mesure de sécurité complémentaire peut réduire une atteinte, sans rendre automatiquement acceptable une surveillance excessive. Une information claire est nécessaire, mais elle ne neutralise pas tous les effets défavorables.

Si le traitement nécessite le consentement, ce choix ne dispense pas de la minimisation prévue par l’Art. 5(1)(c). Aucune base légale ne permet de collecter sans limite simplement parce qu’une personne a signé un formulaire. Art. 5(1)(c), 6(1) et 7.

Intégrer la proportionnalité au dossier du projet

La protection dès la conception et par défaut intervient au choix des moyens et pendant le traitement. Elle ne s’arrête pas à la mise en service : consultez le guide privacy by design et privacy by default.

Lorsque le projet présente un risque élevé, l’AIPD doit évaluer expressément la nécessité et la proportionnalité des opérations au regard des finalités. L’obligation dépend des conditions de l’Art. 35 ; tout profilage ou tout usage de données sensibles n’entraîne pas, isolément et sans analyse, les mêmes conséquences. Art. 35(1), 35(3) et 35(7)(b).

Conservez la comparaison des options, les restrictions retenues et les faits sur lesquels la décision repose. Réouvrez le dossier lorsque le périmètre change : nouveaux champs, partage élargi, conservation prolongée ou réutilisation pour une autre finalité.

Ce qu’il faut retenir

  • Un objectif légitime ne justifie pas tous les moyens.
  • Comparez les alternatives sur leur efficacité et leurs effets sur les personnes.
  • Limitez les données, mais aussi les opérations, les accès et les durées.
  • Documentez les choix et réexaminez-les lorsque le dispositif évolue.

FAQ

Le consentement rend-il un traitement proportionné ?

Non. Il peut constituer une base légale lorsque ses conditions sont réunies, mais les principes de minimisation et les autres exigences du RGPD restent applicables.

Faut-il toujours choisir la solution la moins coûteuse ?

Non. Le coût peut entrer dans l’appréciation des mesures de protection, notamment selon l’Art. 25(1), mais il ne dispense pas de respecter les exigences applicables au traitement.

Une grille courte peut-elle suffire ?

La profondeur de l’analyse dépend du traitement et de ses risques. Une justification courte mais précise peut être utile pour un cas simple ; un dispositif complexe exige des éléments plus développés, notamment lorsqu’une AIPD est obligatoire.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →