Guide · RGPD

RGPD : le guide pratique pour le RSSI et le DPO

Le RGPD ne se pilote pas seul : le délégué à la protection des données (DPO) conseille et contrôle, le responsable de la sécurité des systèmes d'information (RSSI) protège, la direction décide. Ce guide explique ce que le règlement attend de chacun, puis détaille dans ses chapitres le DPO, le contrat de sous-traitance, le registre, la protection des données dès la conception et l'anonymisation.

Mis à jour le · 11 min de lecture

Texte
Règlement (UE) 2016/679
Applicable depuis
25 mai 2018
Autorité en France
CNIL
Exemple suivi
Un hôpital public fictif
Chapitres du guide
  1. Le RGPD pour le RSSI et le DPO
  2. Le DPO
  3. Article 28 : le sous-traitant
  4. Le registre des traitements
  5. Privacy by design (art. 25)
  6. Anonymisation et pseudonymisation
  7. Glossaire RGPD

En bref

  1. Le RGPD (règlement général sur la protection des données) s'applique à tout organisme qui traite des données personnelles de personnes situées dans l'Union européenne, quelle que soit sa taille.

  2. Il repose sur un principe de responsabilité : l'organisme doit respecter les règles et être capable de le démontrer (registre, contrats, analyses d'impact, mesures de sécurité).

  3. Le DPO informe, conseille et contrôle ; il ne décide pas des traitements. Le RSSI met en œuvre la sécurité exigée par l'article 32. Cumuler les deux fonctions expose à un conflit d'intérêts selon la Commission nationale de l'informatique et des libertés (CNIL).

  4. Les obligations qui occupent le plus le RSSI et le DPO : le registre des traitements, l'encadrement des sous-traitants, la sécurité, la notification des violations en 72 heures et les analyses d'impact.

  5. Les manquements peuvent coûter jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.

Le RGPD en quelques lignes

Le règlement général sur la protection des données (RGPD), adopté le 27 avril 2016 sous la référence (UE) 2016/679, s'applique depuis le 25 mai 2018 dans toute l'Union européenne. Comme c'est un règlement et non une directive, il est directement applicable : en France, la loi Informatique et Libertés le complète sur les points que le texte européen laisse aux États.

Il encadre tout traitement de données à caractère personnel, c'est-à-dire toute opération (collecte, conservation, consultation, communication, effacement…) portant sur une information qui se rapporte à une personne physique identifiée ou identifiable, directement ou indirectement. Un numéro de dossier patient, une adresse IP ou une plaque d'immatriculation sont des données personnelles au même titre qu'un nom.

Les sept principes de l'article 5

Toutes les obligations du règlement découlent des principes posés par son article 5. Pour un RSSI, ils se lisent comme des exigences de conception et de sécurité :

Les principes de l'article 5 du RGPD et leur traduction concrète
PrincipeCe qu'il impose en pratique
Licéité, loyauté, transparenceChaque traitement repose sur une base légale, et les personnes savent ce qui est fait de leurs données.
Limitation des finalitésLes données sont collectées pour un objectif précis et ne sont pas réutilisées pour un objectif incompatible.
Minimisation des donnéesOn ne collecte que ce qui est nécessaire à cet objectif.
ExactitudeLes données sont tenues à jour ; les données inexactes sont corrigées ou effacées.
Limitation de la conservationChaque catégorie de données a une durée de conservation, au-delà de laquelle elle est supprimée ou anonymisée.
Intégrité et confidentialitéUne sécurité adaptée protège les données contre l'accès non autorisé, la perte ou la destruction.
ResponsabilitéL'organisme respecte ces principes et peut le démontrer.

Le dernier principe change la logique : il n'y a plus de déclaration préalable à la CNIL pour la plupart des traitements, mais l'organisme doit tenir une documentation prête à être présentée en cas de contrôle. C'est cette documentation que ce guide aide à construire.

Qui est qui dans le RGPD ?

Le règlement attribue les obligations selon le rôle joué dans chaque traitement, pas selon la nature de l'organisme. Un même hôpital peut être responsable du traitement pour ses dossiers patients et sous-traitant pour un autre établissement dont il héberge l'application.

Les rôles définis par le RGPD (article 4 et chapitre IV)
RôleDéfinition simplifiéeExemple
Responsable du traitementDétermine pourquoi (finalités) et comment (moyens) les données sont traitées.L'hôpital, pour la gestion de ses dossiers patients
Responsables conjointsDéterminent ensemble les finalités et les moyens (article 26).Deux établissements qui conçoivent ensemble un outil de coordination des soins
Sous-traitantTraite les données pour le compte du responsable, sur ses instructions (article 28).L'éditeur du logiciel de rendez-vous en ligne
Sous-traitant ultérieurSous-traitant recruté par le sous-traitant, avec l'autorisation du responsable.L'hébergeur du logiciel de rendez-vous
Délégué à la protection des données (DPO)Informe, conseille et contrôle le respect du règlement en interne (articles 37 à 39).Le DPO de l'hôpital
Autorité de contrôleVeille à l'application du règlement, conseille et sanctionne.La CNIL en France

Le RSSI n'apparaît pas dans le texte : le RGPD n'impose aucun poste de sécurité. Mais l'article 32, qui exige des mesures techniques et organisationnelles adaptées au risque, revient presque toujours à lui. Notre article sur le rôle du RSSI détaille ses autres missions.

DPO et RGPD : qui fait quoi avec le RSSI ?

Sur le terrain, le DPO et le RSSI travaillent sur les mêmes traitements avec deux regards différents. Le DPO se demande si le traitement est légitime et proportionné pour les personnes concernées ; le RSSI, s'il est protégé contre les atteintes à la disponibilité, à l'intégrité et à la confidentialité. Ni l'un ni l'autre ne décide : c'est le responsable du traitement, en pratique la direction ou le métier, qui tranche et porte la responsabilité.

Six cartes numérotées qui s'enchaînent. 1, besoin du métier : le métier porte le projet, le DPO conseille. 2, fiche au registre : le DPO tient le registre, le RSSI décrit la sécurité. 3, analyse d'impact si le risque pour les personnes est élevé : le DPO conseille et vérifie, le RSSI apprécie les risques, la direction accepte. 4, sous-traitant et contrat conforme à l'article 28 : le DPO vérifie les clauses, le RSSI évalue les garanties, la direction signe. 5, mesures de sécurité adaptées au risque (article 32) : le RSSI met en œuvre, le DPO contrôle. 6, en service, avec notification d'une violation en 72 heures : le RSSI détecte et qualifie, le DPO conseille, la direction notifie. Une flèche finale ramène à la fiche du registre : chaque changement met à jour le registre.
Le parcours d'un nouveau traitement : le métier porte le projet, le DPO et le RSSI interviennent à chaque étape, la direction décide.
Répartition habituelle des rôles sur les principales obligations
ObligationResponsable du traitement (direction, métier)DPORSSI
Registre des traitements (art. 30)Fournit les informations et valideTient ou coordonne le registreDécrit les mesures de sécurité
Analyse d'impact (art. 35)Décide de la mener et accepte les risques résiduelsConseille et vérifie l'exécutionApprécie les risques techniques et propose les mesures
Contrat de sous-traitance (art. 28)Signe le contratVérifie les clauses obligatoiresÉvalue les garanties de sécurité du prestataire
Sécurité du traitement (art. 32)Arbitre le budget et le niveau de risqueContrôle l'adéquation au risqueDéfinit et met en œuvre les mesures
Violation de données (art. 33 et 34)Notifie la CNIL et informe les personnesConseille, sert de contact avec la CNILDétecte, qualifie et traite l'incident
Demandes d'exercice des droitsRépond dans les délaisPoint de contact des personnesFournit les extractions et suppressions techniques

Les obligations qui occupent le RSSI et le DPO

Le RGPD compte 99 articles. Ceux qui structurent le travail quotidien d'un DPO et d'un RSSI tiennent en quelques chantiers, chacun détaillé dans un chapitre de ce guide ou dans un article dédié.

  1. Articles 37 à 39 Le délégué à la protection des données Quand sa désignation est obligatoire, comment le désigner, ses missions et son indépendance.
  2. Article 28 Le contrat avec le sous-traitant Les clauses obligatoires, avec une trame commentée, et la chaîne des sous-traitants ultérieurs.
  3. Article 30 Le registre des traitements Qui le tient, ce qu'il contient, et un exemple de registre rempli.
  4. Article 25 Privacy by design Protéger les données dès la conception et par défaut, dans les projets et les achats.
  5. Articles 4, 25 et 32 Anonymisation et pseudonymisation Faire la différence, choisir une technique et vérifier le résultat avec les trois critères européens.
  6. Article 35 L'analyse d'impact (AIPD) Quand elle est obligatoire et comment la mener : notre article dédié.

Sécurité et violations de données

L'article 32 demande au responsable du traitement et au sous-traitant des mesures adaptées au risque, en tenant compte de l'état des connaissances et des coûts. Il cite notamment la pseudonymisation et le chiffrement, la capacité à garantir la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes, la capacité à rétablir l'accès aux données après un incident, et des tests réguliers de l'efficacité des mesures. C'est le terrain naturel du RSSI, qui peut s'appuyer sur sa politique de sécurité des systèmes d'information (PSSI) et sur une analyse de risques.

En cas de violation de données personnelles (perte, vol, accès non autorisé, chiffrement par un rançongiciel…), le responsable du traitement la notifie à la CNIL dans les 72 heures après en avoir pris connaissance, sauf si elle ne présente pas de risque pour les personnes (article 33). Si le risque est élevé, il informe aussi les personnes concernées (article 34). Toute violation, notifiée ou non, est consignée dans un registre interne. Le sous-traitant, lui, doit prévenir le responsable dans les meilleurs délais : c'est une clause à ne pas oublier dans le contrat.

Ce que coûte un manquement

L'article 83 prévoit deux plafonds d'amendes administratives, toujours exprimés en « montant le plus élevé » entre une somme fixe et un pourcentage du chiffre d'affaires annuel mondial :

PlafondManquements concernés (exemples)
10 millions d'euros ou 2 % du chiffre d'affairesObligations du responsable et du sous-traitant : protection dès la conception (art. 25), sous-traitance (art. 28), registre (art. 30), sécurité (art. 32), notification des violations (art. 33 et 34), analyse d'impact (art. 35), DPO (art. 37 à 39)
20 millions d'euros ou 4 % du chiffre d'affairesPrincipes de base (art. 5), bases légales (art. 6), conditions du consentement, données sensibles (art. 9), droits des personnes, transferts hors de l'Union

La CNIL peut aussi prononcer des mises en demeure, des injonctions sous astreinte et rendre ses sanctions publiques. Notre article sur la cyberattaque d'un hôpital sanctionnée par la CNIL montre comment des failles de sécurité se traduisent en manquements au RGPD.

L'exemple suivi dans ce guide

Ce projet touche à tous les chapitres : l'hôpital doit avoir un DPO, le portail entre au registre, l'éditeur et l'hébergeur sont des sous-traitants à encadrer, le portail doit être conçu pour protéger les données par défaut, et les statistiques d'utilisation posent la question de l'anonymisation. Pour l'hébergement des données de santé, voir aussi notre article sur la certification HDS (hébergeur de données de santé).

Piloter la conformité RGPD dans la durée

La difficulté du RGPD n'est pas de comprendre chaque obligation, mais de garder une documentation cohérente et à jour : un nouveau prestataire change le registre, une nouvelle fonctionnalité peut exiger une analyse d'impact, une violation de données révèle une mesure manquante. Beaucoup d'organisations commencent avec des tableurs, puis cherchent à relier registre, analyses d'impact, contrats et évaluations des prestataires. Les liens avec la gestion des risques tiers et les questionnaires de sécurité fournisseurs sont particulièrement forts.

Lire le guide chapitre par chapitre

Commencez par le chapitre sur le délégué à la protection des données, puis suivez le portail patient de Valbrune à travers le contrat de sous-traitance, le registre des traitements, la protection des données dès la conception et l'anonymisation. Le glossaire RGPD rassemble les définitions.

Questions fréquentes

Quelle est la différence entre le DPO et le RSSI ?

Le DPO veille au respect du RGPD : il informe, conseille et contrôle, et sert de point de contact pour la CNIL et les personnes concernées. Le RSSI définit et pilote la sécurité des systèmes d'information. Le DPO vérifie que les mesures de sécurité sont adaptées au risque pour les personnes ; le RSSI les conçoit et les met en œuvre. La CNIL déconseille de cumuler les deux fonctions lorsque le RSSI décide des moyens des traitements.

Le DPO est-il responsable en cas de non-conformité au RGPD ?

Non. La responsabilité de la conformité incombe au responsable du traitement ou au sous-traitant. Le DPO n'est pas personnellement responsable des manquements de l'organisme, et cette responsabilité ne peut pas lui être transférée par délégation.

Le RGPD impose-t-il d'avoir un RSSI ?

Non. Le RGPD n'impose aucun poste de sécurité, mais il exige des mesures techniques et organisationnelles adaptées au risque (article 32). Dans la plupart des organisations, c'est le RSSI qui les conçoit et les suit. D'autres textes, comme la directive NIS 2, renforcent ces attentes pour certaines entités.

Les petites entreprises sont-elles concernées par le RGPD ?

Oui. Le RGPD s'applique quelle que soit la taille de l'organisme. Il prévoit seulement un allègement du registre pour les organismes de moins de 250 salariés, que la CNIL interprète de façon restrictive : seuls les traitements occasionnels et sans risque en sont dispensés.

Dans quel délai faut-il notifier une violation de données ?

Le responsable du traitement notifie la CNIL dans les 72 heures après avoir pris connaissance de la violation, sauf si elle n'engendre pas de risque pour les personnes. Si la notification arrive plus tard, il doit expliquer les raisons du retard. Si le risque est élevé, il informe aussi les personnes concernées.

Quelles sont les amendes prévues par le RGPD ?

Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les manquements aux obligations du responsable et du sous-traitant (sécurité, registre, sous-traitance, DPO…), et jusqu'à 20 millions d'euros ou 4 % pour les manquements aux principes, aux bases légales et aux droits des personnes, le montant le plus élevé étant retenu.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.