Aller au contenu
Legiscope
Menu
Données personnelles

Logiciel RGPD pour collectivités : critères de choix concrets

Choisir un logiciel RGPD pour une commune ou intercommunalité : registre, DPO mutualisé, habilitations, téléservices, vidéoprotection, marchés publics et réversibilité.

Un logiciel RGPD pour collectivité doit aider les services à décrire leurs traitements réels, attribuer les décisions, suivre les demandes des habitants et garder des preuves consultables. Il n’est imposé par aucun article du RGPD. Une petite commune peut tenir une documentation fiable avec des outils simples ; une intercommunalité et plusieurs communes accompagnées par le même délégué à la protection des données (DPO) peuvent avoir besoin d’une séparation stricte des entités et de droits d’accès différents. Le choix dépend du travail à accomplir, pas d’une promesse de « conformité automatique ».

Ce guide traite du choix de l’outil : données d’essai, critères, marché et sortie. Le guide RGPD des collectivités et celui sur les collectivités territoriales détaillent les obligations de fond. Avant de consulter des éditeurs, identifiez qui est responsable de chaque traitement et ce que le DPO, les agents et les élus doivent réellement voir.

Partir d’une fiche de traitement réelle

Le registre des traitements de l’article 30 recense notamment finalités, catégories de personnes et de données, destinataires, transferts, durées prévues et description générale de sécurité. Une commune peut y inscrire état civil, inscriptions scolaires, action sociale, médiathèque, gestion du personnel ou téléservices, mais la liste doit refléter ses compétences et ses services effectifs. La CNIL rappelle que le registre d’une petite commune peut rester limité ; il ne faut ni gonfler artificiellement le nombre de fiches, ni effacer des activités régulières sous prétexte que la commune est petite.

Choisissez une fiche exigeante pour le test : par exemple l’inscription périscolaire. Les parents donnent des coordonnées, le service organise des repas, un prestataire peut gérer un portail, et certaines informations de santé peuvent être nécessaires pour une prise en charge particulière. Dans la démonstration, demandez où s’inscrivent la base juridique, l’éventuelle condition de l’article 9, les destinataires, la durée, les accès et le contrat du prestataire. La base doit correspondre à la compétence et au traitement concrets, pas à une case « mission publique » cochée par défaut. Pour les autorités publiques agissant dans l’exercice de leurs missions, l’article 6, paragraphe 1, exclut le recours à l’intérêt légitime de la lettre f) ; obligation légale ou mission d’intérêt public doivent être fondées dans le droit applicable lorsque ce sont les bases retenues.

Un bon outil permet de corriger la fiche lorsque le portail change de fournisseur ou que le service modifie les données collectées. Demandez qui approuve cette correction, si l’ancienne version reste traçable et quelles autres pièces doivent être revues. Un modèle prérempli peut économiser du temps, mais ne garantit pas que la finalité, la durée ou le fondement de votre commune soient exacts. Faites supprimer un champ inutile dans l’exemple : l’éditeur doit montrer que la minimisation reste possible, pas défendre la présence du champ parce qu’il figure dans son modèle.

DPO obligatoire, mutualisation facultative

L’article 37, paragraphe 1, point a), oblige une autorité ou un organisme public à désigner un DPO, à l’exception des juridictions agissant dans l’exercice de leur fonction juridictionnelle. L’article 37, paragraphe 3, permet à plusieurs autorités de désigner un seul DPO, compte tenu de leur structure et de leur taille. La mutualisation par un centre de gestion, une intercommunalité ou une autre organisation est donc une possibilité, pas la seule manière pour une petite commune de satisfaire son obligation. La CNIL explique les missions du DPO en collectivité et rappelle que le responsable de traitement demeure la collectivité, non le délégué.

Si plusieurs entités partagent un DPO, l’essai doit montrer une séparation vérifiable. Créez deux communes fictives et un même délégué. Un agent de la commune A peut-il voir par erreur les demandes, pièces sociales ou incidents de B ? Les modèles communs sont-ils copiés sans mélanger les données ? Un élu reçoit-il seulement le tableau de bord de son entité ? Le DPO dispose-t-il d’une vue transverse sans confondre les responsabilités ? Le guide des missions du DPO éclaire la répartition des rôles ; un logiciel multi-entités n’est utile que si les droits d’accès et l’administration suivent cette répartition.

Documentez aussi les moyens du DPO : contact publié, accès aux informations nécessaires, implication en temps utile, absence de conflit d’intérêts et possibilité de rendre compte à la direction. Une interface qui affecte automatiquement tous les tickets au DPO peut créer un goulot d’étranglement et brouiller les responsabilités. Les services doivent fournir les faits et mettre en œuvre les décisions ; le DPO conseille et contrôle. Un tableau de bord peut signaler les dossiers sans propriétaire, mais il ne remplace pas le maire, le président ou le responsable de service dans les décisions relevant de la collectivité.

Demandes des habitants et agents

Pour une violation de données personnelles, un autre flux de décision est nécessaire : l’article 33 distingue documentation de chaque violation et notification à la CNIL sans retard injustifié et, si possible, sous 72 heures après en avoir connaissance lorsque le risque n’est pas improbable. Le logiciel doit garder les faits et la décision sans confondre ce circuit avec une demande de droits.

Dans le jeu d’essai, ajoutez une demande d’accès d’un parent à des données scolaires, reçue par courrier plutôt que par le portail. L’outil doit conserver la date de réception, attribuer un responsable, solliciter les services pertinents et aider à répondre sans retard injustifié et, en principe, dans le mois prévu à l’article 12, paragraphe 3. Une prolongation jusqu’à deux mois supplémentaires exige les conditions légales et une information motivée dans le premier mois. Si la collectivité ne donne pas suite, l’article 12, paragraphe 4, impose de communiquer les raisons sans retard injustifié et au plus tard dans le mois, avec les possibilités de réclamation et de recours juridictionnel. Le suivi des droits des personnes est une tâche distincte du registre.

La demande peut contenir des informations sur d’autres enfants ou des agents. Le logiciel doit permettre une revue humaine et une protection proportionnée des tiers, pas une diffusion brute ni une suppression de toute pièce mixte. Il doit pouvoir retracer les recherches, les occultations décidées et ce qui a été communiqué. Vérifiez si les habitants peuvent continuer à écrire directement au service ou au DPO sans ouvrir de compte. Un portail est une aide, pas une condition de validité du droit d’accès.

Pour les agents, les systèmes RH, badges et outils de travail peuvent relever d’autres règles et habilitations. Séparez les rôles : un gestionnaire de la cantine ne devrait pas lire un dossier de personnel parce que la même plateforme contient les deux traitements. Demandez une matrice de droits d’accès exportable et une trace des changements lors du départ d’un agent. La CNIL rappelle les principes de minimisation et de sécurité pour les collectivités ; un logiciel doit faciliter leur application, pas seulement les citer dans un modèle.

Vidéoprotection, téléservices et AIPD

La vidéoprotection de la voie publique ou des lieux ouverts au public obéit à un cadre spécifique, notamment au code de la sécurité intérieure, en plus des règles pertinentes de protection des données. La page CNIL sur la vidéoprotection, actualisée en 2026, détaille des obligations de tenue de registre pour certains dispositifs, d’habilitation et de sécurité. Ne configurez pas un délai de conservation universel « un mois » à partir d’un argument commercial ; examinez l’autorisation, le régime et la finalité du dispositif. Un simple champ « vidéoprotection conforme » ne couvre pas emplacement des caméras, accès aux images, journalisation ni information des personnes.

L’analyse d’impact (AIPD) est exigée lorsque le traitement est susceptible d’engendrer un risque élevé au sens de l’article 35. La surveillance systématique à grande échelle d’une zone accessible au public est un cas expressément cité par cet article. D’autres traitements de la collectivité peuvent nécessiter une AIPD selon les risques et les listes applicables, mais aucune formule honnête ne dit que toute caméra ou tout téléservice la déclenche automatiquement. Demandez que l’outil conserve le raisonnement de la décision, les risques pour les personnes, les mesures et la revue après changement de finalité ou de technologie.

Pour un téléservice, testez la création d’un compte, le dépôt d’une pièce, l’accès du prestataire de maintenance et la suppression ou l’archivage du dossier. La sécurité du portail dépend des accès, mises à jour, sauvegardes et procédures, pas d’un logo de référentiel sur une page d’achat. Le référentiel général de sécurité peut être pertinent selon le téléservice et son cadre ; vérifiez précisément son champ avant d’en faire un critère impératif pour chaque outil RGPD. Le logiciel de conformité ne remplace pas les contrôles techniques du portail.

Comparer trois organisations possibles

Une documentation partagée bien gouvernée peut suffire à une petite structure si les droits d’accès, les versions, le calendrier des revues et les propriétaires de fiches sont maîtrisés. Un tableur n’est pas interdit par le RGPD. Son risque principal est organisationnel : copies divergentes, demandes perdues, pièces jointes exposées et départ d’une personne qui connaissait seule le système. Si ces problèmes ne se produisent pas et que la commune sait répondre, l’achat n’est pas automatiquement prioritaire.

Une plateforme généraliste peut offrir registre, tâches et notifications. Elle convient si les champs sont adaptables aux compétences locales et si les responsables de service peuvent comprendre leurs tâches. Vérifiez séparément les modules nécessaires, les limites de compte, les langues, la sécurité et la réversibilité. Une étiquette « secteur public » sur le site de l’éditeur ne prouve pas que les modèles de cantine, CCAS ou urbanisme sont corrects pour votre collectivité.

Une solution choisie ou opérée en commun peut faciliter la mutualisation du DPO et la cohérence de certains modèles. Elle ne rend pas toutes les communes juridiquement interchangeables : chacune conserve ses traitements, ses décisions et ses droits d’accès. Testez l’arrivée d’une nouvelle commune, le retrait d’une adhérente, l’export de ses seules données et la suppression des accès après départ. Le comparatif général des logiciels RGPD apporte des critères transversaux ; ici, la séparation des entités et l’organisation de service public priment.

Situation Démonstration prioritaire Décision à documenter
Commune seule, peu de fiches Modifier un registre et répondre à un courrier Suffisance du dispositif existant ou intérêt d’un outil
DPO mutualisé Deux collectivités fictives et droits séparés Cloisonnement, administration et coût par entité
Téléservices et prestataires nombreux Changer de prestataire et suivre un incident Contrats, accès, continuité et export

Marché, hébergement et sortie

Un guide sur le coût d’un logiciel de conformité RGPD peut aider à séparer licence, intégration, formation et sortie ; pour une collectivité, ajoutez le nombre d’entités réellement couvertes et le coût de la séparation des accès. Gardez cette analyse budgétaire distincte des règles juridiques qui s’appliquent au marché.

Avant de lancer la consultation, réunissez les acteurs de l’achat public, du numérique, des métiers et le DPO. Définissez des exigences vérifiables plutôt que des marques : séparation des entités, export lisible, journal des accès, authentification, assistance, localisation des données et procédure de sortie. Les règles de la commande publique applicables à l’acheteur doivent être respectées ; ce guide ne présume ni un seuil ni une procédure unique. Demandez aux candidats un même jeu d’essai et un chiffrage écrit couvrant licences, communes, comptes, migration, formation, support et fin de contrat.

Le RGPD n’impose pas que tous les fichiers d’une collectivité soient hébergés en France ou exclusivement dans l’Union. Les transferts vers un pays tiers sont soumis aux conditions du chapitre V ; la localisation d’un serveur européen ne règle pas à elle seule les accès du support depuis l’étranger. La qualification SecNumCloud peut être un critère pertinent selon les données, le service et d’éventuelles exigences applicables, mais n’est pas une obligation générale posée par le RGPD pour tout registre communal. Faites décrire l’hébergement, les sauvegardes, les sous-traitants et les accès distants.

Le fournisseur qui traite des données pour la collectivité doit être encadré selon l’article 28 par un contrat ou un autre acte juridique contraignant au titre du droit de l’Union ou d’un État membre, sous forme écrite y compris électronique. Examinez instructions, confidentialité ou obligation légale de secret, sécurité, sous-traitance ultérieure, assistance, audits et sortie. En cas d’obligation légale de traiter hors instructions, la notification préalable au responsable et ses exceptions sont celles de l’article 28, paragraphe 3, point a). À la fin, le choix entre restitution et effacement s’accompagne de l’effacement des copies existantes, sauf conservation imposée par le droit de l’Union ou d’un État membre. Demandez un scénario réaliste pour les sauvegardes, sans inventer un délai technique universel. La fiche de sous-traitance RGPD aide à préparer cette revue.

Et NIS2 pour une collectivité ?

La directive NIS2 et son futur cadre français peuvent concerner certains organismes publics selon des conditions à préciser, mais il serait faux d’affirmer que toutes les communes ont déjà une nouvelle obligation nationale de logiciel NIS2. Au 27 septembre 2026, l’ANSSI présente la transposition comme encore à venir, et l’examen parlementaire du projet est annoncé pour octobre. Un inventaire commun des systèmes et fournisseurs peut être utile à plusieurs démarches, tout en conservant des périmètres juridiques et des incidents distincts. La page sur les collectivités et NIS2 doit être lue avec cette réserve temporelle ; ne choisissez pas un logiciel RGPD sur la promesse d’une conformité NIS2 française déjà acquise.

Questions fréquentes

Une petite commune doit-elle désigner un DPO ?

Oui si elle est une autorité ou un organisme public au sens de l’article 37, paragraphe 1, point a). Elle peut désigner un DPO seule ou le partager avec d’autres autorités dans les conditions du paragraphe 3. La mutualisation exige disponibilité et séparation des dossiers, mais pas obligatoirement une plateforme commerciale.

Le logiciel doit-il avoir des modèles publics préremplis ?

Ils peuvent faire gagner du temps, à condition de vérifier chaque finalité, base, destinataire et durée. Un modèle qui transforme une pratique locale en obligation générale risque d’aggraver les erreurs. Testez la possibilité de modifier le modèle et de retrouver la version validée.

Les données des habitants doivent-elles rester en France ?

Le RGPD ne pose pas une règle générale de localisation en France. Analysez transferts hors EEE, accès du support, sous-traitants, sécurité et exigences particulières du service. Un certificat ou une promesse d’hébergement ne remplace pas cette carte des flux.

Un tableur suffit-il ?

Il peut suffire si les fiches sont exactes, les accès maîtrisés, les versions suivies et les demandes traitées dans les délais. À mesure que les services ou collectivités augmentent, testez si l’équipe retrouve les informations et évite les copies divergentes. Le nombre d’habitants ne définit pas à lui seul l’obligation d’acheter un outil.

Pour décider, faites produire par chaque solution la même fiche de traitement, une réponse à un courrier et l’export d’une commune fictive. La collectivité choisira alors un service mesurable, avec des responsabilités claires et une sortie possible, plutôt qu’un tableau de promesses.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Coût d’un DPO externalisé en 2026 : comparer forfait, régie et interne

Le coût d’un DPO externalisé dépend du temps réellement réservé, du nombre de traitements, des entités couvertes, du niveau d’assistance et des missions exclues du contrat. Aucun tarif réglementaire…

2 juillet 2026
02Données personnelles

RGPD collectivités : organiser les services et le DPO

Une collectivité applique le RGPD en organisant les décisions de chaque service : pourquoi les données sont nécessaires, qui peut les consulter, combien de temps elles restent utiles et comment…

4 juillet 2026
03Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
04Données personnelles

Alternatives à OneTrust : cinq pistes à comparer

Chercher une alternative à OneTrust ne revient pas à chercher le même catalogue de modules avec un autre logo. Il faut d'abord savoir ce que l'organisation utilise réellement : registre des…

6 juillet 2026
05Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
06Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 du RGPD protège une personne contre une décision fondée exclusivement sur un traitement automatisé, y compris un profilage, qui produit des effets juridiques ou l'affecte…

17 mai 2026
07Données personnelles

Article 26 RGPD guide de la responsabilité conjointe

Lorsque plusieurs organisations déterminent conjointement les finalités et les moyens essentiels d'un traitement de données personnelles, elles sont responsables conjoints au sens de l'article 26.…

24 juin 2025
08Données personnelles

Article 28 vs Article 26 RGPD : sous-traitant ou co-responsable ?

Le choix entre l'article 28 et l'article 26 dépend des décisions réellement prises pour une opération de traitement. Un fournisseur peut être sous-traitant pour un service et responsable distinct…

30 avril 2026