RGPD et logiciels : auditer vos outils professionnels
CRM, cloud, newsletter ou paiement : une méthode pour vérifier les rôles, contrats, transferts et réglages RGPD de vos outils.
- Constituer un inventaire utile
- Ne pas attribuer le même rôle à tous les fournisseurs
- Cinq contrôles communs
- Points de vigilance par famille d’outils
- Produire une décision exploitable
- Choisir l’ordre des revues selon les risques
- Distinguer quatre niveaux de preuve
- Adresser des questions précises au fournisseur
- Traiter les réserves avant l’extension d’usage
- Maintenir le dossier jusqu’à la fin du service
- Ce qu’il faut retenir
- FAQ
Vérifier le RGPD de vos outils professionnels consiste à examiner leurs usages, les données confiées, les rôles des parties et les paramètres réellement activés. Un CRM, une messagerie ou une solution de paiement ne reçoit pas une qualification unique et définitive de « logiciel conforme » indépendamment de son déploiement.
Ce guide sert à auditer les applications que votre entreprise utilise. Il se distingue d’un achat de plateforme destinée à piloter votre programme de conformité.
Constituer un inventaire utile
Une liste de marques ne suffit pas. Pour chaque application, relevez l’offre souscrite, les modules activés, l’entité contractante et le responsable interne. Des services appartenant au même éditeur peuvent avoir des conditions, des options de résidence ou des traitements différents.
| Champ | Exemple de question |
|---|---|
| Usage | Pour quelle activité ce service est-il utilisé ? |
| Données | Quels contenus, identifiants, journaux et pièces jointes sont transmis ? |
| Personnes | Clients, prospects, salariés, patients ou utilisateurs ? |
| Connexions | Quels connecteurs et extensions reçoivent des données ? |
| Configuration | Quelles fonctions d’IA, de partage ou de conservation sont actives ? |
| Preuves | Quelle version du contrat et de la documentation a été examinée ? |
L’inventaire doit relier les outils aux traitements : une application peut servir plusieurs finalités et une activité peut utiliser plusieurs applications.
Ne pas attribuer le même rôle à tous les fournisseurs
Un éditeur est sous-traitant lorsqu’il traite les données pour le compte du responsable du traitement. Certaines opérations peuvent relever de ses propres finalités, ou d’une responsabilité conjointe selon les faits. Ni « SaaS », ni « paiement », ni « plateforme publicitaire » ne suffit à trancher toutes les opérations.
Lorsque la sous-traitance est caractérisée, l’Art. 28(1)–(4) du RGPD impose notamment des garanties suffisantes, un contrat adapté et un encadrement des sous-traitants ultérieurs. Conservez le texte applicable à votre offre et les éléments démontrant son incorporation au contrat. Un lien vers un DPA trouvé sur Internet ne prouve pas qu’il couvre votre relation.
Cinq contrôles communs
1. Finalités et collecte. Vérifiez pourquoi chaque catégorie de données est nécessaire, y compris les champs libres et pièces jointes. Les choix par défaut doivent être confrontés à l’Art. 25(2), et les mesures de sécurité à l’Art. 32. Texte applicable.
2. Destinations et accès. Distinguez stockage principal, sauvegardes, assistance, télémétrie et fonctions optionnelles. Une région européenne ne permet pas de conclure que tout accès depuis un pays tiers est exclu. Les mécanismes du chapitre V du RGPD doivent être examinés selon les flux concernés.
3. Conservation et sortie. Identifiez ce qui est supprimé, archivé ou conservé dans les sauvegardes, avec les délais applicables. Faites distinguer le réglage utilisateur des engagements contractuels de l’éditeur.
4. Droits et incidents. Vérifiez comment rechercher et extraire les informations d’une personne, corriger une donnée, appliquer un effacement justifié et obtenir l’assistance prévue par l’Art. 28(3)(e)–(f).
5. Changements. Abonnez le bon interlocuteur aux notifications de nouveaux prestataires, modules ou conditions. Une analyse datée doit pouvoir être rouverte lorsqu’un changement affecte sa conclusion.
Points de vigilance par famille d’outils
| Famille | Vérification prioritaire | Guide pour approfondir |
|---|---|---|
| CRM | Enrichissement, synchronisation, accès commerciaux et utilisation propre par l’éditeur | HubSpot et RGPD |
| Newsletter | Origine des listes, preuve des choix et propagation des oppositions | Brevo et RGPD |
| Collaboration | Partage externe, pièces jointes, conservation et fonctions d’IA | Google Workspace et RGPD |
| Audience | Fonctionnement réel des traceurs et conditions d’un éventuel consentement ou d’une exemption | Google Analytics et RGPD |
| Paiement | Rôles distincts selon les opérations, prévention de la fraude et destinataires | Stripe et RGPD |
Cette grille ne donne pas un verdict global sur les marques. Elle indique le point de départ de l’analyse, à confronter à l’offre et à la configuration utilisées. Pour les RH, ajoutez les accès aux dossiers du personnel ; pour la signature, les preuves et documents signés ; pour l’IA, les données d’entrée, la conservation, les réutilisations et les intégrations.
Produire une décision exploitable
Terminez chaque revue par une conclusion précise : usage autorisé, conditions à appliquer, questions non résolues, responsable et échéance. Un exemple hypothétique pourrait être : « utilisation pour le suivi commercial, après désactivation d’un enrichissement non justifié et validation du contrat applicable ; données de santé exclues du périmètre ».
Les mesures demandées doivent ensuite être vérifiées. Un engagement de configurer la rétention ne démontre pas que les données ont été supprimées. Conservez les preuves utiles avec la version de l’analyse et la prochaine cause de réexamen.
Choisir l’ordre des revues selon les risques
Commencez par les usages dont une erreur aurait les conséquences les plus importantes pour les personnes : documents sensibles, accès étendus, surveillance, décisions affectant les utilisateurs ou copies difficiles à maîtriser. Un service gratuit utilisé par quelques salariés peut présenter un risque supérieur à une grande application déjà encadrée. Le montant du contrat et le nombre de licences ne constituent donc pas, seuls, des critères de priorité.
Rapprochez l’inventaire des factures fournisseurs, des installations autorisées et des pratiques déclarées par les équipes. Ces sources répondent à des questions différentes : un abonnement payé peut être inutilisé, tandis qu’une extension gratuite peut recevoir des données. Demandez au métier de montrer son parcours habituel, avec des données de démonstration lorsque c’est possible.
Pour chaque usage prioritaire, définissez le périmètre de la revue : équipe, compte, module, catégories de personnes et intégrations. Une conclusion portant sur le CRM commercial ne couvre pas automatiquement l’ajout ultérieur de dossiers RH. La précision du périmètre permet de limiter les reprises inutiles tout en repérant ce qui appelle une nouvelle analyse.
Distinguer quatre niveaux de preuve
Dans le dossier, séparez ce que vous devez faire, ce que le fournisseur promet et ce que vous avez effectivement vérifié. La grille suivante est une méthode documentaire proposée :
| Élément disponible | Ce qu’il apporte | Limite à noter |
|---|---|---|
| Texte applicable | Exigence juridique à respecter | Ne décrit pas le fonctionnement du compte |
| Contrat et annexe de traitement | Engagements des parties | Ne prouvent pas seuls chaque réglage |
| Documentation de l’offre | Fonctionnement annoncé et conditions | Peut viser une autre version ou option |
| Observation dans le périmètre autorisé | Résultat d’un contrôle réalisé | Ne vaut que pour les conditions examinées |
Pour une option de conservation, par exemple, une page d’aide peut expliquer son existence. Il reste à vérifier si votre abonnement y donne accès, si elle est activée et quelles données elle couvre. Le compte rendu ne doit pas transformer ces quatre questions en une case unique « rétention disponible ».
Les certifications et rapports d’audit constituent également des éléments à examiner dans leur périmètre et leur période. L’Art. 28(5) prévoit le rôle possible d’un mécanisme approuvé de certification dans la démonstration des garanties. Un logo aperçu sur un site ne dispense pas d’identifier le mécanisme, les services couverts et les réserves éventuelles.
Adresser des questions précises au fournisseur
Une demande générale de confirmation RGPD appelle souvent une réponse générale. Formulez plutôt des questions liées à votre usage : quelles données du module choisi sont traitées pour votre compte, quelles opérations répondent à des finalités propres, quelles catégories sont accessibles à l’assistance et quels acteurs interviennent ? Demandez que la réponse identifie les documents contractuels pertinents.
Pour la sortie du service, distinguez restitution, suppression et copies. L’Art. 28(3)(g) encadre le choix entre suppression et renvoi au terme de la prestation, ainsi que la destruction des copies, sauf conservation exigée par le droit applicable. Demandez comment cela se traduit dans l’offre : demande à adresser, périmètre, échéancier et traitement des sauvegardes. Un délai technique annoncé ne crée pas une exception légale supplémentaire.
Pour les incidents, identifiez le canal qui permettra de recevoir les informations et celui qui servira à demander des compléments. Le service achats ne doit pas être l’unique destinataire d’une alerte qui exige l’intervention de l’équipe sécurité. Vérifiez aussi comment obtenir l’assistance nécessaire à l’exercice des droits, avec les personnes internes capables de rechercher les copies hors de l’application principale.
Traiter les réserves avant l’extension d’usage
Une question non résolue doit être décrite avec sa conséquence. Une notice manquante, une habilitation excessive et une destination non qualifiée n’appellent pas la même action. Évitez de transformer leur présence en un simple pourcentage de conformité qui masquerait une difficulté déterminante.
Pour chaque réserve, indiquez ce qui manque, qui peut le fournir et quelle décision en dépend. Une utilisation limitée à des données de démonstration peut parfois permettre de poursuivre une évaluation ; elle n’autorise pas ensuite le transfert de données réelles sans examen. De même, une exclusion de catégories doit être compréhensible et applicable par les utilisateurs, et pas seulement écrite dans la conclusion juridique.
Si une condition préalable n’est pas satisfaite, maintenez la décision ouverte ou limitez le déploiement au périmètre effectivement justifié. L’urgence commerciale ne transforme pas une garantie non établie en garantie suffisante. Le rôle de la revue est de rendre la décision explicable et de permettre la correction, sans promettre une conformité absolue de toute la marque.
Maintenir le dossier jusqu’à la fin du service
Attribuez un propriétaire à chaque application. Il doit signaler les nouveaux modules, départs d’administrateurs, changements de destinataires et usages imprévus. Associez la personne chargée du RGPD et les équipes techniques lorsque ces modifications affectent les conclusions précédentes, conformément à la logique de réexamen de l’Art. 24(1).
Lorsqu’un outil est abandonné, vérifiez le sort du compte, des accès, des exports et des connecteurs. Une résiliation de licence ne prouve pas la suppression de toutes les copies internes. Conservez les pièces utiles à la décision et aux obligations restantes, avec leurs propres durées et accès. La fin de la facture d’abonnement et la fin du traitement constituent deux événements à rapprocher explicitement.
Ce qu’il faut retenir
- Auditez les usages et offres réellement déployés.
- Qualifiez les rôles opération par opération.
- Examinez les accès et prestataires au-delà de la seule région de stockage.
- Transformez chaque conclusion en conditions et actions vérifiables.
FAQ
Tous les éditeurs sont-ils mes sous-traitants ?
Non. La qualification dépend de leur rôle dans le traitement considéré. Des finalités propres ou des décisions conjointes peuvent conduire à une autre analyse.
L’auto-hébergement supprime-t-il tous les prestataires ?
Non. L’hébergeur, l’envoi d’emails, l’assistance, les extensions ou les sauvegardes peuvent encore impliquer d’autres organismes.
Une version entreprise garantit-elle la conformité d’une IA ?
Non. L’offre peut apporter des garanties utiles, mais il faut vérifier le contrat, les usages, la configuration et les données effectivement traitées.
Recevez nos analyses pratiques sur les outils et le RGPD.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies.