RGPD en pratique : les 4 obligations que tout DPO doit maîtriser au quotidien
Le RGPD n'est pas un texte qu'on applique une fois puis qu'on archive. C'est un ensemble de réflexes opérationnels à tenir dans la durée, et c'est précisément là que la plupart des organisations décrochent : le registre est à jour le jour de l'audit, puis plus personne n'y touche pendant six mois. Voici les quatre obligations qui structurent le quotidien d'un DPO, et où se nichent les erreurs les plus fréquentes.
1. Le registre des traitements n'est pas un exercice ponctuel
Le registre exigé par l'article 30 doit documenter, pour chaque traitement : la finalité, les catégories de données, les destinataires, les durées de conservation et les mesures de sécurité associées. Deux pièges reviennent systématiquement en audit : un registre générique, recopié d'un modèle en ligne et jamais adapté à l'organisation réelle, et des traitements sous-traités oubliés — un outil SaaS adopté par une équipe métier sans validation du DPO, qui traite des données personnelles sans figurer nulle part. Un registre crédible se construit une fois, puis se maintient par une revue trimestrielle, pas par une remise à plat annuelle.
2. Savoir quand une AIPD est vraiment obligatoire
L'analyse d'impact relative à la protection des données (AIPD) n'est pas systématique : elle est requise pour tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, selon les critères publiés par la CNIL et le Comité européen de la protection des données. L'erreur la plus coûteuse n'est pas de la faire à tort, mais de ne pas la faire quand elle s'impose — souvent parce que le traitement a été perçu comme mineur au moment de sa mise en place. Une AIPD solide documente la nécessité et la proportionnalité du traitement, les risques identifiés pour les personnes concernées, et les mesures retenues pour les réduire.
3. Traiter une demande d'accès dans les délais impartis
Toute personne peut demander l'accès aux données la concernant, avec un délai de réponse d'un mois, extensible à trois en cas de complexité avérée. Trois étapes structurent une réponse conforme : vérifier l'identité du demandeur sans excès de zèle, rechercher exhaustivement les données détenues — y compris chez les sous-traitants, souvent oubliés dans l'urgence — et documenter les éventuelles exceptions légitimes à la communication (secret des affaires, droits de tiers). Une demande d'accès mal traitée est rarement due à la mauvaise volonté : elle est due à l'absence de procédure écrite préparée en amont.
4. Réagir à une violation de données sans paniquer
Une violation de données à caractère personnel déclenche deux obligations distinctes : la notification à la CNIL sous 72 heures lorsque la violation présente un risque pour les personnes, et la communication directe aux personnes concernées lorsque ce risque est élevé. Une troisième obligation, souvent négligée, s'applique à toute violation : la tenue d'un registre interne, y compris pour les incidents jugés mineurs et non notifiés. Ce registre interne est précisément ce qu'un contrôle CNIL examine en premier — son absence est en soi un signal d'alerte, indépendamment de la gravité des incidents qu'il aurait dû recenser.
Ce qui distingue un DPO opérationnel d'un DPO qui subit
Ces quatre obligations ne sont pas des cases à cocher indépendantes : un registre des traitements à jour rend une AIPD plus rapide à documenter, et une AIPD bien menée anticipe une partie des questions qu'une demande d'accès ou une violation soulèveront plus tard. La différence entre un DPO qui subit le RGPD et un DPO qui le pilote tient rarement à la connaissance du texte — elle tient à la régularité avec laquelle ces quatre réflexes sont tenus.
Notre formation RGPD en pratique met ces quatre obligations en application sur des cas concrets. AuditForge intègre par ailleurs un module RGPD dédié, qui rattache directement votre registre des traitements à vos audits de conformité — contactez-nous pour en discuter.
