Un logiciel RGPD pour collectivité doit aider les services à décrire leurs traitements réels, attribuer les décisions, suivre les demandes des habitants et garder des preuves consultables. Il n’est imposé par aucun article du RGPD. Une petite commune peut tenir une documentation fiable avec des outils simples ; une intercommunalité et plusieurs communes accompagnées par le même délégué à la protection des données (DPO) peuvent avoir besoin d’une séparation stricte des entités et de droits d’accès différents. Le choix dépend du travail à accomplir, pas d’une promesse de « conformité automatique ».
Ce guide traite du choix de l’outil : données d’essai, critères, marché et sortie. Le guide RGPD des collectivités et celui sur les collectivités territoriales détaillent les obligations de fond. Avant de consulter des éditeurs, identifiez qui est responsable de chaque traitement et ce que le DPO, les agents et les élus doivent réellement voir.
Partir d’une fiche de traitement réelle
Le registre des traitements de l’article 30 recense notamment finalités, catégories de personnes et de données, destinataires, transferts, durées prévues et description générale de sécurité. Une commune peut y inscrire état civil, inscriptions scolaires, action sociale, médiathèque, gestion du personnel ou téléservices, mais la liste doit refléter ses compétences et ses services effectifs. La CNIL rappelle que le registre d’une petite commune peut rester limité ; il ne faut ni gonfler artificiellement le nombre de fiches, ni effacer des activités régulières sous prétexte que la commune est petite.
Choisissez une fiche exigeante pour le test : par exemple l’inscription périscolaire. Les parents donnent des coordonnées, le service organise des repas, un prestataire peut gérer un portail, et certaines informations de santé peuvent être nécessaires pour une prise en charge particulière. Dans la démonstration, demandez où s’inscrivent la base juridique, l’éventuelle condition de l’article 9, les destinataires, la durée, les accès et le contrat du prestataire. La base doit correspondre à la compétence et au traitement concrets, pas à une case « mission publique » cochée par défaut. Pour les autorités publiques agissant dans l’exercice de leurs missions, l’article 6, paragraphe 1, exclut le recours à l’intérêt légitime de la lettre f) ; obligation légale ou mission d’intérêt public doivent être fondées dans le droit applicable lorsque ce sont les bases retenues.
Un bon outil permet de corriger la fiche lorsque le portail change de fournisseur ou que le service modifie les données collectées. Demandez qui approuve cette correction, si l’ancienne version reste traçable et quelles autres pièces doivent être revues. Un modèle prérempli peut économiser du temps, mais ne garantit pas que la finalité, la durée ou le fondement de votre commune soient exacts. Faites supprimer un champ inutile dans l’exemple : l’éditeur doit montrer que la minimisation reste possible, pas défendre la présence du champ parce qu’il figure dans son modèle.
DPO obligatoire, mutualisation facultative
L’article 37, paragraphe 1, point a), oblige une autorité ou un organisme public à désigner un DPO, à l’exception des juridictions agissant dans l’exercice de leur fonction juridictionnelle. L’article 37, paragraphe 3, permet à plusieurs autorités de désigner un seul DPO, compte tenu de leur structure et de leur taille. La mutualisation par un centre de gestion, une intercommunalité ou une autre organisation est donc une possibilité, pas la seule manière pour une petite commune de satisfaire son obligation. La CNIL explique les missions du DPO en collectivité et rappelle que le responsable de traitement demeure la collectivité, non le délégué.
Si plusieurs entités partagent un DPO, l’essai doit montrer une séparation vérifiable. Créez deux communes fictives et un même délégué. Un agent de la commune A peut-il voir par erreur les demandes, pièces sociales ou incidents de B ? Les modèles communs sont-ils copiés sans mélanger les données ? Un élu reçoit-il seulement le tableau de bord de son entité ? Le DPO dispose-t-il d’une vue transverse sans confondre les responsabilités ? Le guide des missions du DPO éclaire la répartition des rôles ; un logiciel multi-entités n’est utile que si les droits d’accès et l’administration suivent cette répartition.
Documentez aussi les moyens du DPO : contact publié, accès aux informations nécessaires, implication en temps utile, absence de conflit d’intérêts et possibilité de rendre compte à la direction. Une interface qui affecte automatiquement tous les tickets au DPO peut créer un goulot d’étranglement et brouiller les responsabilités. Les services doivent fournir les faits et mettre en œuvre les décisions ; le DPO conseille et contrôle. Un tableau de bord peut signaler les dossiers sans propriétaire, mais il ne remplace pas le maire, le président ou le responsable de service dans les décisions relevant de la collectivité.
Demandes des habitants et agents
Pour une violation de données personnelles, un autre flux de décision est nécessaire : l’article 33 distingue documentation de chaque violation et notification à la CNIL sans retard injustifié et, si possible, sous 72 heures après en avoir connaissance lorsque le risque n’est pas improbable. Le logiciel doit garder les faits et la décision sans confondre ce circuit avec une demande de droits.
Dans le jeu d’essai, ajoutez une demande d’accès d’un parent à des données scolaires, reçue par courrier plutôt que par le portail. L’outil doit conserver la date de réception, attribuer un responsable, solliciter les services pertinents et aider à répondre sans retard injustifié et, en principe, dans le mois prévu à l’article 12, paragraphe 3. Une prolongation jusqu’à deux mois supplémentaires exige les conditions légales et une information motivée dans le premier mois. Si la collectivité ne donne pas suite, l’article 12, paragraphe 4, impose de communiquer les raisons sans retard injustifié et au plus tard dans le mois, avec les possibilités de réclamation et de recours juridictionnel. Le suivi des droits des personnes est une tâche distincte du registre.
La demande peut contenir des informations sur d’autres enfants ou des agents. Le logiciel doit permettre une revue humaine et une protection proportionnée des tiers, pas une diffusion brute ni une suppression de toute pièce mixte. Il doit pouvoir retracer les recherches, les occultations décidées et ce qui a été communiqué. Vérifiez si les habitants peuvent continuer à écrire directement au service ou au DPO sans ouvrir de compte. Un portail est une aide, pas une condition de validité du droit d’accès.
Pour les agents, les systèmes RH, badges et outils de travail peuvent relever d’autres règles et habilitations. Séparez les rôles : un gestionnaire de la cantine ne devrait pas lire un dossier de personnel parce que la même plateforme contient les deux traitements. Demandez une matrice de droits d’accès exportable et une trace des changements lors du départ d’un agent. La CNIL rappelle les principes de minimisation et de sécurité pour les collectivités ; un logiciel doit faciliter leur application, pas seulement les citer dans un modèle.
Vidéoprotection, téléservices et AIPD
La vidéoprotection de la voie publique ou des lieux ouverts au public obéit à un cadre spécifique, notamment au code de la sécurité intérieure, en plus des règles pertinentes de protection des données. La page CNIL sur la vidéoprotection, actualisée en 2026, détaille des obligations de tenue de registre pour certains dispositifs, d’habilitation et de sécurité. Ne configurez pas un délai de conservation universel « un mois » à partir d’un argument commercial ; examinez l’autorisation, le régime et la finalité du dispositif. Un simple champ « vidéoprotection conforme » ne couvre pas emplacement des caméras, accès aux images, journalisation ni information des personnes.
L’analyse d’impact (AIPD) est exigée lorsque le traitement est susceptible d’engendrer un risque élevé au sens de l’article 35. La surveillance systématique à grande échelle d’une zone accessible au public est un cas expressément cité par cet article. D’autres traitements de la collectivité peuvent nécessiter une AIPD selon les risques et les listes applicables, mais aucune formule honnête ne dit que toute caméra ou tout téléservice la déclenche automatiquement. Demandez que l’outil conserve le raisonnement de la décision, les risques pour les personnes, les mesures et la revue après changement de finalité ou de technologie.
Pour un téléservice, testez la création d’un compte, le dépôt d’une pièce, l’accès du prestataire de maintenance et la suppression ou l’archivage du dossier. La sécurité du portail dépend des accès, mises à jour, sauvegardes et procédures, pas d’un logo de référentiel sur une page d’achat. Le référentiel général de sécurité peut être pertinent selon le téléservice et son cadre ; vérifiez précisément son champ avant d’en faire un critère impératif pour chaque outil RGPD. Le logiciel de conformité ne remplace pas les contrôles techniques du portail.
Comparer trois organisations possibles
Une documentation partagée bien gouvernée peut suffire à une petite structure si les droits d’accès, les versions, le calendrier des revues et les propriétaires de fiches sont maîtrisés. Un tableur n’est pas interdit par le RGPD. Son risque principal est organisationnel : copies divergentes, demandes perdues, pièces jointes exposées et départ d’une personne qui connaissait seule le système. Si ces problèmes ne se produisent pas et que la commune sait répondre, l’achat n’est pas automatiquement prioritaire.
Une plateforme généraliste peut offrir registre, tâches et notifications. Elle convient si les champs sont adaptables aux compétences locales et si les responsables de service peuvent comprendre leurs tâches. Vérifiez séparément les modules nécessaires, les limites de compte, les langues, la sécurité et la réversibilité. Une étiquette « secteur public » sur le site de l’éditeur ne prouve pas que les modèles de cantine, CCAS ou urbanisme sont corrects pour votre collectivité.
Une solution choisie ou opérée en commun peut faciliter la mutualisation du DPO et la cohérence de certains modèles. Elle ne rend pas toutes les communes juridiquement interchangeables : chacune conserve ses traitements, ses décisions et ses droits d’accès. Testez l’arrivée d’une nouvelle commune, le retrait d’une adhérente, l’export de ses seules données et la suppression des accès après départ. Le comparatif général des logiciels RGPD apporte des critères transversaux ; ici, la séparation des entités et l’organisation de service public priment.
| Situation | Démonstration prioritaire | Décision à documenter |
|---|---|---|
| Commune seule, peu de fiches | Modifier un registre et répondre à un courrier | Suffisance du dispositif existant ou intérêt d’un outil |
| DPO mutualisé | Deux collectivités fictives et droits séparés | Cloisonnement, administration et coût par entité |
| Téléservices et prestataires nombreux | Changer de prestataire et suivre un incident | Contrats, accès, continuité et export |
Marché, hébergement et sortie
Un guide sur le coût d’un logiciel de conformité RGPD peut aider à séparer licence, intégration, formation et sortie ; pour une collectivité, ajoutez le nombre d’entités réellement couvertes et le coût de la séparation des accès. Gardez cette analyse budgétaire distincte des règles juridiques qui s’appliquent au marché.
Avant de lancer la consultation, réunissez les acteurs de l’achat public, du numérique, des métiers et le DPO. Définissez des exigences vérifiables plutôt que des marques : séparation des entités, export lisible, journal des accès, authentification, assistance, localisation des données et procédure de sortie. Les règles de la commande publique applicables à l’acheteur doivent être respectées ; ce guide ne présume ni un seuil ni une procédure unique. Demandez aux candidats un même jeu d’essai et un chiffrage écrit couvrant licences, communes, comptes, migration, formation, support et fin de contrat.
Le RGPD n’impose pas que tous les fichiers d’une collectivité soient hébergés en France ou exclusivement dans l’Union. Les transferts vers un pays tiers sont soumis aux conditions du chapitre V ; la localisation d’un serveur européen ne règle pas à elle seule les accès du support depuis l’étranger. La qualification SecNumCloud peut être un critère pertinent selon les données, le service et d’éventuelles exigences applicables, mais n’est pas une obligation générale posée par le RGPD pour tout registre communal. Faites décrire l’hébergement, les sauvegardes, les sous-traitants et les accès distants.
Le fournisseur qui traite des données pour la collectivité doit être encadré selon l’article 28 par un contrat ou un autre acte juridique contraignant au titre du droit de l’Union ou d’un État membre, sous forme écrite y compris électronique. Examinez instructions, confidentialité ou obligation légale de secret, sécurité, sous-traitance ultérieure, assistance, audits et sortie. En cas d’obligation légale de traiter hors instructions, la notification préalable au responsable et ses exceptions sont celles de l’article 28, paragraphe 3, point a). À la fin, le choix entre restitution et effacement s’accompagne de l’effacement des copies existantes, sauf conservation imposée par le droit de l’Union ou d’un État membre. Demandez un scénario réaliste pour les sauvegardes, sans inventer un délai technique universel. La fiche de sous-traitance RGPD aide à préparer cette revue.
Et NIS2 pour une collectivité ?
La directive NIS2 et son futur cadre français peuvent concerner certains organismes publics selon des conditions à préciser, mais il serait faux d’affirmer que toutes les communes ont déjà une nouvelle obligation nationale de logiciel NIS2. Au 27 septembre 2026, l’ANSSI présente la transposition comme encore à venir, et l’examen parlementaire du projet est annoncé pour octobre. Un inventaire commun des systèmes et fournisseurs peut être utile à plusieurs démarches, tout en conservant des périmètres juridiques et des incidents distincts. La page sur les collectivités et NIS2 doit être lue avec cette réserve temporelle ; ne choisissez pas un logiciel RGPD sur la promesse d’une conformité NIS2 française déjà acquise.
Questions fréquentes
Une petite commune doit-elle désigner un DPO ?
Oui si elle est une autorité ou un organisme public au sens de l’article 37, paragraphe 1, point a). Elle peut désigner un DPO seule ou le partager avec d’autres autorités dans les conditions du paragraphe 3. La mutualisation exige disponibilité et séparation des dossiers, mais pas obligatoirement une plateforme commerciale.
Le logiciel doit-il avoir des modèles publics préremplis ?
Ils peuvent faire gagner du temps, à condition de vérifier chaque finalité, base, destinataire et durée. Un modèle qui transforme une pratique locale en obligation générale risque d’aggraver les erreurs. Testez la possibilité de modifier le modèle et de retrouver la version validée.
Les données des habitants doivent-elles rester en France ?
Le RGPD ne pose pas une règle générale de localisation en France. Analysez transferts hors EEE, accès du support, sous-traitants, sécurité et exigences particulières du service. Un certificat ou une promesse d’hébergement ne remplace pas cette carte des flux.
Un tableur suffit-il ?
Il peut suffire si les fiches sont exactes, les accès maîtrisés, les versions suivies et les demandes traitées dans les délais. À mesure que les services ou collectivités augmentent, testez si l’équipe retrouve les informations et évite les copies divergentes. Le nombre d’habitants ne définit pas à lui seul l’obligation d’acheter un outil.
Pour décider, faites produire par chaque solution la même fiche de traitement, une réponse à un courrier et l’export d’une commune fictive. La collectivité choisira alors un service mesurable, avec des responsabilités claires et une sortie possible, plutôt qu’un tableau de promesses.