Aller au contenu
Legiscope
Menu
Données personnelles

RGPD collectivités : organiser les services et le DPO

RGPD des collectivités : DPO mutualisé, état civil, CCAS, archives, téléservices et vidéoprotection. Décisions et contrôles à organiser par service.

Une collectivité applique le RGPD en organisant les décisions de chaque service : pourquoi les données sont nécessaires, qui peut les consulter, combien de temps elles restent utiles et comment répondre aux habitants. La désignation d’un délégué à la protection des données est obligatoire pour une commune, même petite. Elle doit s’accompagner de moyens, d’un registre exploitable et de procédures réellement suivies.

Ce guide traite des choix quotidiens d’une mairie ou d’un établissement public local : mutualisation du DPO, état civil, listes électorales, action sociale, téléservices et dispositifs vidéo. Il complète le cadre général de conformité des collectivités par des situations concrètes. Les références ont été vérifiées le 29 septembre 2026 ; les règles propres à une prestation ou à un fichier restent à identifier avant son ouverture.

Désigner un DPO disponible et indépendant

L’article 37 du RGPD impose la désignation d’un DPO aux autorités et organismes publics, avec une exception concernant les juridictions dans leur fonction juridictionnelle. Une petite commune ne bénéficie donc pas d’une dispense liée à son nombre d’habitants. Les coordonnées du délégué doivent être publiées et communiquées à la CNIL. Les agents doivent également savoir quand et comment le solliciter.

La nomination ne transfère pas la responsabilité de la collectivité au délégué. Celui-ci conseille, contrôle le respect des règles et coopère avec l’autorité de contrôle. L’exécutif conserve les décisions de moyens et les responsabilités qui lui incombent. Les missions du DPO doivent être comprises par les services pour éviter que toute demande attende sa validation, même lorsqu’une procédure déjà approuvée permet d’agir.

Prévoyez un accès à la direction, du temps, une formation adaptée et une association suffisamment précoce aux projets. Examinez les conflits d’intérêts avant de cumuler les fonctions : une personne qui décide des finalités et des moyens d’un traitement ne doit pas contrôler ses propres choix comme DPO. La disponibilité réelle et l’indépendance comptent autant que la présence d’un nom dans un organigramme.

Mutualiser sans rendre le délégué inaccessible

L’article 37, paragraphe 3, permet à plusieurs organismes publics de désigner un délégué commun en tenant compte de leur structure et de leur taille. La CNIL décrit plusieurs formes de mutualisation, notamment avec une intercommunalité ou un centre de gestion. Le partage n’assure pas à lui seul une expertise suffisante ni une capacité adaptée au nombre de collectivités suivies.

La convention devrait préciser les organismes couverts, les moyens, les modalités de saisine et la coordination avec les services. Une commune doit pouvoir signaler rapidement une erreur d’envoi de dossier, tandis qu’un projet de téléservice nécessite un accompagnement anticipé. Identifiez un relais local capable de réunir les informations. Ce relais ne remplace pas le délégué et ne doit pas devenir un obstacle supplémentaire pour les habitants.

Pour comparer les coûts d’un DPO externe, examinez les prestations incluses : présence dans les services, suivi des actions, disponibilité lors d’un incident et continuité en cas d’absence. Un nombre de jours annoncé ne suffit pas à apprécier le service. Demandez comment seront arbitrées plusieurs demandes urgentes et comment la collectivité récupérera ses documents à la fin de la convention.

Partir des activités et des responsabilités réelles

Le registre des traitements doit correspondre aux activités : inscriptions scolaires, gestion des agents, aides sociales ou délivrance d’actes. Une ligne portant seulement le nom du logiciel décrit mal ce qui est fait. Un même outil peut héberger plusieurs finalités, avec des utilisateurs et des règles de conservation différents. À l’inverse, une activité peut s’appuyer sur plusieurs applications et des documents papier.

Rencontrez les services pour suivre un dossier du début à la fin. Où arrive le formulaire ? Qui consulte les pièces ? Une copie est-elle envoyée à un prestataire, conservée dans un courriel ou déposée dans un répertoire partagé ? Cette démarche révèle les pratiques absentes du contrat ou de la procédure. Elle permet aussi de distinguer la commune, le CCAS et les autres personnes morales concernées.

Une infrastructure commune ne signifie pas que tous ses utilisateurs sont un seul responsable de traitement. Identifiez qui détermine les finalités et les moyens de chaque opération. Selon l’organisation, une coopération peut relever de responsabilités distinctes, d’une responsabilité conjointe ou d’une sous-traitance. La qualification doit précéder le choix de l’accord ; elle ne découle pas du seul nom donné à la convention informatique.

Choisir la base juridique avant de créer le formulaire

L’obligation légale et la mission d’intérêt public occupent une place importante dans les services municipaux. Il faut toutefois identifier le texte, la compétence et les données nécessaires à la mission considérée. La simple mention « service public » ne justifie pas chaque champ d’un formulaire. La méthode de choix d’une base juridique aide à distinguer ce qui est indispensable de ce qui relève d’une utilisation supplémentaire.

Pour une démarche imposée ou nécessaire à l’exercice d’un droit, une case de consentement ne doit pas donner l’illusion que l’habitant peut librement refuser les opérations indispensables. Cela ne signifie pas que le consentement serait interdit pour toute activité municipale. Une utilisation facultative, distincte et réellement libre doit être évaluée séparément, sans pénaliser l’accès au service principal en cas de refus.

Imaginez un portail d’inscription à une activité : les informations nécessaires à l’instruction ne se confondent pas avec l’utilisation d’une photographie dans une publication municipale. Chaque usage doit être expliqué et fondé. Évitez une acceptation globale mélangeant traitement administratif, communication et conditions techniques. Un habitant qui retire un accord facultatif ne devrait pas voir son dossier administratif effacé automatiquement.

État civil : distinguer délivrance, consultation et diffusion

Les registres d’état civil répondent à des obligations légales et à un régime d’archives publiques. Leur conservation ne peut pas être assimilée à celle d’un compte usager ordinaire. Il faut distinguer les registres eux-mêmes, les pièces nécessaires à une demande et les copies techniques produites pendant son traitement. Toutes ces catégories ne justifient pas nécessairement la même durée ni les mêmes accès.

La délivrance d’une copie ou d’un extrait, la consultation d’archives et la publication sur Internet sont des opérations différentes. Les conditions dépendent notamment de l’acte, du demandeur et du régime applicable. Un document communicable dans une situation donnée ne devient pas automatiquement librement diffusable. Le service doit disposer de consignes adaptées à ces distinctions et solliciter le service d’archives en cas de doute.

Sécurisez aussi les étapes ordinaires : écran visible depuis l’accueil, impression abandonnée, pièce jointe envoyée à une adresse erronée ou compte partagé entre agents. Une règle juridique exacte devient inefficace si la copie est remise au mauvais destinataire. La vérification de l’identité ou de la qualité du demandeur doit suivre le cadre de la démarche, sans accumuler des justificatifs inutiles.

Listes électorales et communication : séparer les fichiers

La gestion électorale obéit à ses textes propres. Pour la communication de la liste électorale, l’article L. 37 du code électoral vise notamment les électeurs, candidats et partis ou groupements politiques, sous engagement de ne pas en faire un usage commercial. La fiche de la CNIL sur les listes d’électeurs distingue cette communication des usages ultérieurs des données.

Il serait inexact d’interdire indistinctement toute communication politique ou municipale fondée sur une liste électorale. Des usages sont possibles sous conditions, avec information, respect des droits et limitations applicables. Les techniques de ciblage ou de diffusion de publicité politique en ligne sont soumises à des règles supplémentaires. Une autorisation de consulter une liste ne permet donc pas de l’importer librement dans n’importe quel outil publicitaire.

Cette situation ne doit surtout pas être transposée aux fichiers d’inscriptions scolaires, d’aide sociale ou d’état civil. Un élu qui y accède dans ses fonctions ne peut pas en déduire un droit de les réutiliser pour sa campagne. Séparez les espaces de travail, les exports et les habilitations. Lors d’une demande de copie, vérifiez le fondement invoqué et conservez une trace proportionnée de la décision.

CCAS : protéger les dossiers selon leur contenu

Une difficulté financière ou un montant d’aide est une donnée personnelle confidentielle, sans relever automatiquement des catégories particulières de l’article 9. La santé, les convictions religieuses ou certaines autres informations protégées appellent une analyse supplémentaire. La CNIL présente cette distinction dans ses notions essentielles pour le secteur social. Les données sensibles au sens du RGPD nécessitent une condition applicable de l’article 9 en plus du fondement de l’article 6.

Une mission d’intérêt public ne suffit pas, à elle seule, à lever l’interdiction de traiter toutes les données sensibles. Identifiez la prestation, le texte et la condition précise autorisant les informations nécessaires. Évitez les zones de commentaire invitant les agents à raconter l’ensemble de la vie de l’usager. Un justificatif détaillé ne doit pas être collecté si une information plus limitée permet la décision.

Les accès doivent suivre les missions des agents. Le personnel chargé d’un paiement peut avoir besoin de son montant et de son bénéficiaire sans consulter les notes détaillées de l’accompagnement. Un tableau transmis pour préparer une réunion devrait être limité aux éléments nécessaires à cette réunion. La proximité entre la mairie et le CCAS ne dispense pas d’examiner la légitimité de chaque partage.

Conservation : organiser les trois phases du dossier

Distinguez la base active, l’archivage intermédiaire et, lorsqu’il s’applique, l’archivage définitif. La fin d’un accompagnement ou d’une instruction peut mettre fin à l’accès courant sans autoriser la destruction de tous les documents. La CNIL rappelle l’articulation avec les archives publiques : le processus de sélection et d’élimination doit respecter les règles applicables et l’intervention du service d’archives compétent.

Pour chaque catégorie, précisez le début du délai, sa source, le sort final et les personnes habilitées pendant l’archivage. Les repères sur les durées de conservation aident à structurer ce travail, mais ne remplacent pas les textes sectoriels et instructions d’archives pertinents. Évitez une durée unique pour un dossier mêlant décision administrative, justificatif financier et échanges de préparation.

Vérifiez ensuite l’exécution dans les applications, les exports et les répertoires partagés. Une conservation définitive décidée pour certaines archives ne justifie pas le maintien de toutes leurs copies dans les messageries. Lors d’une migration informatique, les dates historiques doivent être conservées : la date d’importation dans le nouvel outil ne remet pas automatiquement les compteurs à zéro.

Vidéoprotection : qualifier le lieu, la finalité et le régime

La vidéoprotection au sens du code de la sécurité intérieure concerne la voie publique et les lieux ouverts au public. Un hall de mairie peut donc relever de ce cadre ; la distinction ne se réduit pas à « extérieur » contre « bâtiment municipal ». Les locaux uniquement accessibles aux agents appellent une autre analyse. La fiche CNIL actualisée en mars 2026 constitue un point de départ pour qualifier le dispositif.

Le régime de protection des données peut relever du RGPD ou du cadre « Police-Justice » selon les finalités et l’autorité compétente. Il faut donc éviter de copier systématiquement une mention conçue pour un commerce. Pour les dispositifs concernés, une autorisation préfectorale est nécessaire. L’article R. 253-7 du CSI prévoit également un engagement préalable de conformité auprès de la CNIL pour les autorités publiques compétentes qu’il vise ; la CNIL renvoie au RU-074.

Le délai est fixé par l’autorisation préfectorale et ne peut excéder un mois : ce plafond n’est pas une durée à appliquer automatiquement. Selon l’article R. 253-4, les données sont effacées automatiquement à l’expiration du délai ; celles extraites et transmises à temps pour une procédure judiciaire, administrative ou disciplinaire suivent les règles de cette procédure auprès de l’autorité concernée. Un simple « incident » ne justifie pas une conservation générale illimitée.

Vérifier l’impact et la sécurité avant l’ouverture

Une analyse d’impact relative à la protection des données est obligatoire lorsque le traitement est susceptible d’engendrer un risque élevé dans le champ du RGPD. L’article 35 vise notamment la surveillance systématique à grande échelle d’une zone accessible au public. Les critères et listes applicables doivent être examinés avant le lancement ; l’achat d’un équipement ne résout pas cette analyse.

L’étude doit conduire à des décisions : réduire le champ d’une caméra, limiter les données demandées, raccourcir une conservation ou revoir les habilitations. Si un risque élevé demeure en l’absence de mesures suffisantes pour l’atténuer, la consultation préalable prévue par l’article 36 est obligatoire avant le traitement. Le régime Police-Justice comporte ses propres dispositions à vérifier lorsqu’il s’applique.

Pour les services ordinaires, contrôlez les comptes individuels, les départs d’agents, les accès distants des prestataires et la restauration des sauvegardes. Un exercice simple peut révéler qu’un ancien intervenant dispose encore d’un accès. La formation doit aider chacun à reconnaître les situations de son métier : pièce jointe sensible, demande inhabituelle d’un tiers ou usager demandant la copie de son dossier.

Téléservices et prestataires : préparer aussi la sortie

Un téléservice d’inscription scolaire doit demander les données nécessaires à la démarche et expliquer leur usage au bon moment. Distinguez les champs obligatoires des options. Examinez les pièces réellement nécessaires et les destinataires. Le suivi administratif ne doit pas devenir un prétexte pour constituer un profil transversal des familles à partir de tous les services municipaux.

Lorsqu’un prestataire agit comme sous-traitant, l’article 28 exige un contrat ou un autre acte juridique contraignant prévu par le droit de l’Union ou d’un État membre, sous forme écrite, y compris électronique. Les instructions, la confidentialité, la sécurité, les sous-traitants ultérieurs et l’assistance doivent être organisés. La fin du service implique, au choix du responsable, restitution ou suppression, ainsi que suppression des copies, sauf conservation exigée par le droit de l’Union ou d’un État membre.

Dans le choix d’un logiciel RGPD pour une collectivité, testez la gestion des habilitations entre organismes et l’export des preuves. Demandez comment récupérer un registre, un historique de décisions ou une analyse d’impact sans conserver l’abonnement. Ces points de fonctionnement se vérifient avec un dossier représentatif ; une présentation commerciale ne démontre pas à elle seule l’adéquation au besoin local.

Répondre aux habitants et traiter les incidents

Organisez l’orientation des demandes reçues à l’accueil, par courrier ou par les canaux électroniques appropriés. Pour les droits relevant du RGPD, l’article 12 prévoit une réponse sans tarder et au plus tard dans un mois, avec une prolongation possible de deux mois lorsque nécessaire compte tenu de la complexité et du nombre de demandes, annoncée et motivée dans le premier mois. En cas de refus d’agir, les raisons et les voies de réclamation et de recours doivent être communiquées sans tarder, au plus tard dans un mois.

Une erreur d’envoi ou la perte d’un dossier peut être une violation de données personnelles. Dans le champ du RGPD, toute violation doit être documentée. La notification à l’autorité intervient sans retard injustifié et, si possible, dans les 72 heures après connaissance, sauf risque improbable pour les personnes ; un retard doit être motivé. L’information des personnes, lorsqu’un risque élevé l’exige sous réserve des exceptions applicables, constitue une décision distincte. La procédure de notification d’une violation permet de préparer cette coordination.

Enfin, les courriers de la CNIL doivent parvenir immédiatement aux personnes chargées d’y répondre. Dans son bilan de l’action répressive de 2022, l’autorité rapporte la publication de 22 mises en demeure de communes sans DPO. Ce sont des mesures de mise en conformité, à distinguer des amendes. Une organisation utile permet de retrouver la désignation, les arbitrages des services et les actions effectivement réalisées, puis d’expliquer ce qui reste à corriger.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Coût d’un DPO externalisé en 2026 : comparer forfait, régie et interne

Le coût d’un DPO externalisé dépend du temps réellement réservé, du nombre de traitements, des entités couvertes, du niveau d’assistance et des missions exclues du contrat. Aucun tarif réglementaire…

2 juillet 2026
02Données personnelles

Logiciel RGPD pour collectivités : critères de choix concrets

Un logiciel RGPD pour collectivité doit aider les services à décrire leurs traitements réels, attribuer les décisions, suivre les demandes des habitants et garder des preuves consultables. Il n'est…

6 juillet 2026
03Données personnelles

RGPD et collectivités territoriales : guide conformité

Les collectivités territoriales -- communes, intercommunalités, départements, régions -- traitent un volume considérable de données personnelles de leurs administrés : état civil, listes électorales,…

12 avril 2026
04Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
05Données personnelles

Alternatives à OneTrust : cinq pistes à comparer

Chercher une alternative à OneTrust ne revient pas à chercher le même catalogue de modules avec un autre logo. Il faut d'abord savoir ce que l'organisation utilise réellement : registre des…

6 juillet 2026
06Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
07Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 du RGPD protège une personne contre une décision fondée exclusivement sur un traitement automatisé, y compris un profilage, qui produit des effets juridiques ou l'affecte…

17 mai 2026
08Données personnelles

Article 26 RGPD guide de la responsabilité conjointe

Lorsque plusieurs organisations déterminent conjointement les finalités et les moyens essentiels d'un traitement de données personnelles, elles sont responsables conjoints au sens de l'article 26.…

24 juin 2025