Données personnelles : les premiers pas pour une petite organisation
Une adresse e-mail, un nom, un CV, une demande de contact ou une information de facturation peut constituer une donnée personnelle. Les gérer avec soin protège les personnes, améliore l’organisation interne et réduit les risques. Ce guide fournit une méthode de démarrage ; il ne remplace pas un conseil juridique adapté à votre situation.
Les points à retenir
Commencez par recenser les données personnelles et les outils utilisés. Pour chaque usage, précisez la finalité, les personnes ayant accès aux données, la durée de conservation et l’information fournie aux personnes. Limitez la collecte au nécessaire et documentez les décisions.
Recensez les données et les outils
Listez les formulaires, boîtes e-mail, fichiers partagés, CRM, outils de newsletter, plateformes de recrutement, facturation et prestataires qui reçoivent des données. Pour chaque usage, notez les données concernées, les personnes visées, l’objectif et la personne responsable.
Ce recensement révèle souvent des doublons, des fichiers oubliés ou des comptes trop largement partagés. Il constitue une base utile pour choisir des améliorations réalistes.
Ne collectez que ce qui est nécessaire
Chaque champ demandé doit répondre à une finalité claire. Un formulaire de contact n’a généralement pas besoin d’informations sensibles ou de données qui ne serviront pas à répondre à la demande.
Expliquez à l’équipe qu’un fichier riche n’est pas forcément un fichier utile. Réduire la collecte diminue le temps de gestion, le risque d’erreur et l’impact potentiel d’un incident.
Informez les personnes de façon compréhensible
Au moment de la collecte, indiquez qui traite les données, dans quel but, comment contacter l’organisation, combien de temps les données sont conservées et comment exercer ses droits. La rédaction doit être claire et accessible depuis le formulaire ou le parcours concerné.
Une politique de confidentialité générale est utile, mais elle ne remplace pas une information placée au bon moment. Adaptez l’explication au contexte : contact, candidature, achat, inscription ou événement.
Limitez et protégez les accès
Accordez à chaque personne le niveau d’accès nécessaire à son rôle, activez la double authentification et retirez les comptes obsolètes. Évitez les exports non protégés et les échanges de fichiers sensibles par des canaux inadaptés.
Choisissez des prestataires capables d’expliquer leurs engagements de sécurité et de traitement. Conservez les documents contractuels importants et sachez où sont stockées les informations.
Définissez une durée de conservation
Les données ne doivent pas être conservées indéfiniment « au cas où ». Prévoyez une durée adaptée à chaque usage, puis un processus de suppression, d’archivage ou d’anonymisation lorsque cette durée est atteinte.
Traitez également les demandes des personnes avec un chemin clair : qui les reçoit, qui vérifie l’identité si besoin, qui répond et où cette action est tracée. Les ressources TPE-PME de la CNIL aident à approfondir ces premiers repères.
Pour approfondir
Guides complémentaires
- Renforcer la protection des comptes et des sauvegardes
- Encadrer les données utilisées avec une IA générative
Un guide publié par French Digital Society. Consulter notre démarche éditoriale. Signaler une erreur ou une référence dépassée.