Le registre est signé ; la demande arrive vendredi
Cette perspective rétrospective sur 2018 est rédigée et publiée en 2026. Le RGPD est entré en application le 25 mai 2018. Les références CNIL utilisées sont consultées dans leur version actuelle : le dossier n’attribue pas rétroactivement leurs éventuelles évolutions à cette année. Il propose un fonctionnement de programme et de service, sans remplacer l’analyse du délégué à la protection des données ou du conseil juridique.
Dans le scénario pédagogique, Léa, responsable relation client, reçoit un courriel demandant une copie des données d’une ancienne cliente. Le registre mentionne CRM, facturation et marketing. La cliente apparaît aussi dans une boîte partagée, un fichier de réclamation et un export transmis à un prestataire. Les équipes ont bien participé au projet de conformité, mais personne ne sait qui coordonne la réponse. Tous les personnages et volumes sont fictifs ; aucune situation client de CYTIZEN n’est exposée.
La difficulté n’est pas de découvrir un nouveau texte. Elle est de relier une demande compréhensible à des tâches distribuées, à des systèmes et à une réponse contrôlée. Le passage du projet au fonctionnement quotidien exige un propriétaire du parcours, des interlocuteurs joignables et une preuve que les équipes savent exécuter une exception.
Séparer responsabilité juridique et organisation du travail
La qualification des traitements, les bases juridiques et les décisions sur les droits relèvent des responsables compétents. Le directeur de programme organise la collecte, les dépendances et le passage au service. Il ne décide pas seul qu’un export peut être communiqué ou qu’une demande serait abusive. Le délégué à la protection des données conseille et surveille selon son rôle ; cela ne signifie pas qu’il doit réaliser toutes les extractions à la place des métiers.
Léa devient propriétaire opérationnelle du parcours de demande client. L’équipe CRM extrait les données nécessaires ; la finance recherche les éléments de facturation ; le gestionnaire de réclamation vérifie ses fichiers ; le prestataire est sollicité suivant le contrat et le traitement concerné. Le responsable habilité contrôle la réponse avant transmission. Les responsabilités correspondent à des actions et décisions, pas à une matrice remplie uniquement pour l’audit.
Le support sait reconnaître une demande même si le courriel ne cite pas le RGPD. Un canal dédié peut faciliter le traitement, mais ne doit pas conduire à ignorer une demande recevable arrivée ailleurs. On donne aux équipes un point d’escalade et une instruction simple : transmettre sans délai au coordinateur, conserver la date de réception et éviter une réponse improvisée.
Le parcours complet d’une demande d’accès
Le cadre distingue les tâches d’enregistrement, de qualification, de recherche, de contrôle et de réponse. Le délai réglementaire général est d’un mois ; des prolongations existent sous conditions, notamment en fonction de la complexité ou du nombre de demandes, avec information de la personne dans le délai prévu. La qualification doit donc être faite rapidement, et tout doute sur le calcul ou les conditions est traité avec le référent juridique.
La vérification d’identité est proportionnée aux risques et au doute réellement présent ; une copie de pièce d’identité n’est pas demandée automatiquement à toute personne. La recherche ne se limite pas à exporter l’écran principal du CRM. Les équipes identifient les données du traitement concerné, les copies et les éléments détenus par les sous-traitants. Elles examinent ensuite les informations de tiers et les autres limites applicables avant communication.
La réponse doit être intelligible et remise par un moyen adapté à sa sensibilité. Une feuille contenant seulement des noms de colonnes internes et des codes incompréhensibles ne rend pas nécessairement les données accessibles à la personne. Le coordinateur garde la trace du périmètre examiné, des validations et de la transmission, avec une conservation définie pour ce dossier de preuve.
Une demande suivie de bout en bout
| Étape | Responsable opérationnel | Trace attendue |
|---|---|---|
| Réception, jour 0 | Équipe relation client | Date, canal, objet et transmission au coordinateur. |
| Qualification, jour 2 | Coordinateur avec référent juridique si nécessaire | Périmètre, identité vérifiée de manière proportionnée, échéance calculée. |
| Recherche, jours 3 à 10 | CRM, finance, réclamations, prestataire | Sources interrogées, requêtes, réponses négatives et données trouvées. |
| Contrôle, jours 11 à 15 | Responsable habilité | Protection des tiers, cohérence du dossier et langage intelligible. |
| Transmission, avant échéance | Coordinateur | Canal choisi, date et preuve d’envoi ; extension motivée si applicable. |
| Retour d’expérience | Propriétaire de parcours | Copie inconnue corrigée dans l’inventaire et responsabilité attribuée. |
L’export oublié révèle une faiblesse de processus
Le prestataire renvoie un fichier avec des coordonnées mises à jour six mois auparavant. Le CRM ne possède pas cette version. Léa découvre que le métier exporte chaque semaine une liste marketing, puis corrige les coordonnées directement dans l’outil du prestataire. Le registre ne suffit pas à expliquer ce cycle. Le problème devient une dépendance de données et une responsabilité de correction.
L’équipe ne supprime pas précipitamment le fichier pour rendre le parcours plus simple. Elle vérifie pourquoi il existe, quelle conservation est justifiée, qui reçoit les corrections et quelles instructions encadrent la prestation. Le responsable du traitement et les référents compétents décident des changements nécessaires. Le programme met en œuvre la synchronisation ou la suppression autorisée, puis teste qu’une correction effectuée à la source est bien répercutée.
Une seconde demande pédagogique est jouée avec une réclamation contenant des informations sur une autre personne. Le contrôleur doit pouvoir isoler les données pertinentes et expliquer les limites. L’exercice est réalisé sur des données fictives ou un environnement autorisé : un test de conformité ne justifie pas l’exposition de données réelles à tous les participants.
Transformer le registre en repère vivant
Le registre sert de carte des activités de traitement ; l’inventaire technique apporte les détails nécessaires à l’exécution. Les deux sont liés par une référence stable. Un changement de fournisseur, de finalité, de population ou de conservation déclenche une revue du traitement concerné. Il ne faut pas attendre le prochain grand projet pour vérifier que la description reste exacte.
Le propriétaire métier signale le changement avant engagement. Les achats examinent les obligations du prestataire, la sécurité les mesures pertinentes, le juridique les conditions du traitement et l’IT les flux. Chacun intervient sur son domaine. La validation ne se réduit pas à une case « RGPD OK » qui ne dit ni ce qui a été examiné ni quelle décision a été prise.
Dans le cas de Léa, la fiche mentionne les copies opérationnelles nécessaires, le contact du prestataire et le mécanisme de propagation d’une correction. L’équipe support sait où chercher. Une version antérieure est conservée selon les règles de traçabilité, et la nouvelle version est communiquée aux personnes qui exécutent le processus.
Le sous-traitant doit être relié au service
Le contrat est une dépendance opérationnelle. Qui reçoit la demande d’assistance ? Sous quel format le prestataire fournit-il les informations ? Comment le client récupère-t-il ses données si la prestation prend fin ? Ces points sont vérifiés avec les responsabilités et les dispositions contractuelles applicables. Un interlocuteur commercial ne remplace pas le contact capable de déclencher une recherche.
Le coordinateur teste une demande sur le périmètre convenu et consigne les délais effectivement observés. Si le prestataire nécessite huit jours ouvrés, cette durée entre dans le parcours interne. Une pénalité théorique ne permettra pas de répondre à une personne demain. Le responsable fournisseur organise la correction du mécanisme et l’escalade, tandis que le référent juridique examine la qualification et les obligations.
On évite aussi de confondre effacement et destruction de toute preuve. Des obligations ou motifs applicables peuvent imposer ou permettre certaines conservations. La décision se documente traitement par traitement. Le programme met en place les règles retenues et vérifie leur exécution ; il ne généralise pas une consigne de suppression à l’ensemble du système d’information.
Mesurer les angles morts, pas une conformité imaginaire
Le délai interne de qualification, la part des recherches incluant toutes les sources identifiées et le nombre de copies inconnues découvertes sont utiles pour améliorer le parcours. Aucun de ces indicateurs, seul, ne prouve la conformité. Une demande traitée rapidement peut être incomplète ; une recherche exhaustive peut conduire à une réponse mal contrôlée.
Dans le scénario, le taux de couverture vaut sources interrogées et documentées divisées par sources pertinentes recensées pour la demande. Huit sur dix donnent 80 %, et les deux absences sont expliquées individuellement. Le coordinateur suit également les demandes approchant leur échéance et les relances prestataire sans réponse. Ces alertes servent à agir sur le dossier avant l’échéance, plutôt qu’à calculer un score annuel rassurant.
Toute nouvelle copie inconnue déclenche une analyse de cause : export nécessaire non référencé, conservation injustifiée, intégration manquante ou comportement de travail. L’objectif est d’éviter que la demande suivante révèle le même angle mort. Le propriétaire de traitement valide la correction et l’équipe vérifie le résultat dans le flux.
Les contraintes changent avec le dossier
Pour les ressources humaines, la recherche peut concerner des courriels, évaluations ou éléments d’une procédure. Les droits de tiers et les données contenues dans des documents doivent être examinés avec les personnes compétentes ; l’équipe IT ne remet pas une boîte aux lettres entière au seul motif que l’extraction est techniquement possible.
Dans la santé ou la pharma, la sensibilité des informations et la traçabilité des opérations imposent des mesures adaptées. Les tests utilisent un jeu fictif et des habilitations limitées. Pour le marketing, le principal angle mort peut être la circulation des exports, des corrections et des listes d’exclusion entre outils. Le propriétaire opérationnel suit ce cycle complet, y compris la fin du contrat fournisseur.
La bascule vers le fonctionnement courant est acceptée quand les interlocuteurs savent exécuter une demande, un changement et une exception, avec les contrôles nécessaires. Une réunion de sensibilisation et un registre signé sont des moyens. La capacité à répondre correctement à une personne est la preuve opérationnelle recherchée.
Sources et méthode
Le cadre juridique est celui du règlement européen, complété par les pages officielles CNIL consultées en 2026. Les propositions de répartition du travail et d’échéances internes sont originales ; elles doivent être adaptées aux traitements et contrôlées juridiquement. Le parcours illustratif n’est ni un avis juridique personnalisé, ni une attestation de conformité, ni une reconstitution d’un cas client.
- Union européenne — Règlement (UE) 2016/679, notamment articles 12, 15, 28 et 30
- CNIL — Le registre des activités de traitement, page actuelle
- CNIL — Comment répondre à une demande de droit d’accès, page actuelle
Liens vérifiés le 4 octobre 2026. Les scénarios et seuils proposés dans ce dossier sont pédagogiques ; ils ne décrivent pas une mission client ni un résultat obtenu par CYTIZEN.