DPO PARTAGE
Pas de résultat
Voir tous les résultats
  • Se connecter
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

    Actualité RGPD

    Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

    Mur du patch : l’avertissement de l’ANSSI face aux vulnérabilités découvertes par l’IA

    Violation donnees

    Cyberattaque ANTS : Quand une faille IDOR expose 11,7 millions de citoyens

    Actualités RGPD

    Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
Premium
S'INSCRIRE
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

    Actualité RGPD

    Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

    Mur du patch : l’avertissement de l’ANSSI face aux vulnérabilités découvertes par l’IA

    Violation donnees

    Cyberattaque ANTS : Quand une faille IDOR expose 11,7 millions de citoyens

    Actualités RGPD

    Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
Pas de résultat
Voir tous les résultats
DPO PARTAGE
Pas de résultat
Voir tous les résultats
Accueil Actualités et DPO externalisé

Profilage et contrôle : la grille RGPD en 6 points

Par Marie-José PROMENEUR
23 juillet 2026
dans Actualités et DPO externalisé, Profilage, RGPD
Temps de lecture : 8 minutes
0
Profilage et contrôle : la grille RGPD en 6 points

Sommaire

Toggle
  • Pourquoi un dispositif de contrôle est-il d’abord un traitement de données ?
  • Le ciblage automatisé relève-t-il de l’article 22 du RGPD ?
  • Quelle base légale et quelle finalité pour la sélection ?
  • Quelles données peut-on réellement croiser pour cibler ?
  • Comment comparer les trois modes de sélection ?
  • Une analyse d’impact est-elle obligatoire pour ce type de dispositif ?
  • Comment informer les personnes sans neutraliser le contrôle ?
  • Que faire lundi matin ?

Si vous êtes DPO interne, référent protection des données ou responsable conformité dans un organisme social, une caisse, une collectivité ou une entreprise qui a mis en place un dispositif de contrôle (contrôle de la recherche d’emploi, vérification de déclarations, lutte contre la fraude, contrôle de l’activité des salariés), la question qui arrive sur votre bureau n’est presque jamais « avons-nous le droit de contrôler ? ». Elle est « comment choisissons-nous qui sera contrôlé ? ». Cette seconde question est exactement la vôtre, et c’est celle qui manque le plus souvent au dossier.

A lire aussi sur DPO PARTAGE

Pixels de suivi : le délai de la CNIL a expiré

Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

Pixels de suivi email : quand faut-il un consentement ?

La réponse tient en une ligne : le ciblage est un traitement de données personnelles à part entière, distinct de l’opération de contrôle elle-même. Il a sa propre finalité, sa propre base légale, ses propres données, sa propre durée de conservation et, dans la grande majorité des cas, il déclenche une analyse d’impact. Voici les six vérifications à mener, dans l’ordre, avec ce qu’elles changent concrètement pour votre organisation.

Pourquoi un dispositif de contrôle est-il d’abord un traitement de données ?

Prenons un cas documenté publiquement. Dans son analyse consacrée au contrôle de la recherche d’emploi, France Travail (alors Pôle emploi) décrit un dispositif reposant sur 215 conseillers dédiés réalisant environ 12 000 contrôles par mois, avec trois portes d’entrée : la sélection aléatoire, la sélection sur critères ciblés et le signalement. L’étude indique que 88 % des personnes contrôlées ont justifié de leur recherche ou ont été remobilisées, et que 12 % ont été considérées en insuffisance de recherche d’emploi. Les données et la méthodologie sont consultables sur le site statistiques et analyses de France Travail.

Retenez la structure, pas les chiffres. Trois modes de sélection, trois régimes de risque très différents en protection des données. La sélection aléatoire ne repose sur aucune caractéristique de la personne. La sélection sur critères ciblés repose, elle, sur une évaluation d’éléments personnels : ancienneté, secteur recherché, historique des échanges, indicateurs d’activité. Le signalement, enfin, repose sur une donnée transmise par un tiers, avec tout ce que cela suppose de fiabilité variable et d’absence de contradictoire.

Un dispositif de contrôle, quel que soit le secteur, se ramène presque toujours à ces trois briques. C’est votre première grille de lecture.

Le ciblage automatisé relève-t-il de l’article 22 du RGPD ?

C’est le point que les directions métier sous-estiment le plus. Elles répondent en général : « non, puisque c’est un agent humain qui décide de contrôler ». La Cour de justice de l’Union européenne a nettement resserré cette lecture dans son arrêt du 7 décembre 2023 (affaire C-634/21, SCHUFA). Elle a jugé que l’établissement automatisé d’une valeur de probabilité par un organisme tiers constitue une décision individuelle automatisée au sens de l’article 22 du RGPD dès lors que cette valeur joue un rôle déterminant dans la décision finale prise par un autre acteur.

Transposez à votre dispositif : si le score, la liste ou l’alerte produite par l’outil est suivie dans la quasi-totalité des cas, l’intervention humaine en bout de chaîne ne suffit pas à sortir du champ de l’article 22. Nous avons détaillé cette logique de qualification dans notre analyse de la position de la CJUE sur les algorithmes de notation.

La question à poser au métier n’est donc pas « y a-t-il un humain ? » mais « sur cent alertes remontées l’an dernier, combien ont été écartées par l’agent, et sur quels motifs écrits ? ». Si personne ne sait répondre, vous avez votre réponse.

Quelle base légale et quelle finalité pour la sélection ?

Le contrôle et le ciblage ne partagent pas forcément le même fondement. Un organisme public appuiera généralement le contrôle sur une obligation légale ou une mission d’intérêt public, mais l’algorithme de priorisation qu’il a développé en interne n’est pas nécessairement couvert par le même texte. Une entreprise privée qui contrôle l’activité de ses salariés invoquera son intérêt légitime, ce qui suppose une mise en balance écrite et une information préalable des représentants du personnel.

Trois erreurs reviennent systématiquement dans les dossiers que l’on relit.

  • La finalité glissante. Des données collectées pour accompagner ou pour facturer sont réutilisées pour cibler. La compatibilité des finalités doit être analysée et tracée, pas supposée.
  • Le fondement implicite. « C’est prévu par la loi » sans référence au texte précis, et sans vérifier que le texte couvre bien la modalité de sélection, pas seulement le pouvoir de contrôle.
  • La confusion entre contrôle et sanction. Le régime des données change quand la sélection alimente directement une procédure pouvant priver la personne d’un droit ou d’une prestation.

Sur le volet employeur, les points de vigilance sont voisins de ceux que nous avons rassemblés au sujet des dispositifs de contrôle de l’activité et du RGPD.

Quelles données peut-on réellement croiser pour cibler ?

La minimisation est le principe qui coûte le plus cher à appliquer, parce qu’elle oblige à retirer des variables que les équipes trouvent « intéressantes ». Trois réflexes de praticien.

D’abord, traquer les variables indirectement discriminantes. Un critère apparemment neutre (quartier, langue de correspondance, ancienneté de l’inscription, type de contrat recherché) peut fonctionner comme un substitut d’origine, d’état de santé ou de situation familiale. Le RGPD n’interdit pas les corrélations, il interdit de traiter des données sensibles sans fondement de l’article 9. Un proxy qui reconstitue une donnée sensible pose exactement le même problème.

Ensuite, borner la profondeur d’historique. Un moteur de ciblage qui rejoue trois ans de données de contact pour prioriser un contrôle d’aujourd’hui prolonge de fait la durée de conservation utile de ces données. Cela doit apparaître dans votre politique de conservation, pas seulement dans la documentation technique.

Enfin, séparer les bases. Les données d’accompagnement, de contrôle et de recouvrement ne devraient pas être accessibles depuis un même profil applicatif. Cette séparation est aussi une mesure de sécurité : les incidents qui ont touché le secteur de l’emploi ont montré qu’une base unique très riche multiplie l’impact d’une compromission, comme l’illustre notre suivi de la fuite de données sur France Travail.

Comment comparer les trois modes de sélection ?

Mode de sélectionCe qui est traitéRisque principalGarantie minimale à exiger
Tirage aléatoireIdentifiant, périmètre du tirageFaible en protection des données, mais coût d’acceptabilitéTraçabilité de la graine de tirage et du périmètre
Critères ciblés ou scoreÉvaluation d’éléments personnels, historique, indicateurs d’activitéArticle 22, discrimination indirecte, opacitéListe des variables, taux de suivi des alertes, révision annuelle, AIPD
SignalementDonnée transmise par un tiers, parfois nominativeExactitude, absence de contradictoire, dénonciation abusiveQualification de la source, droit d’être entendu, purge des signalements non confirmés

Une analyse d’impact est-elle obligatoire pour ce type de dispositif ?

Dans la quasi-totalité des cas, oui. Les critères issus des lignes directrices européennes reprises par la CNIL se cumulent ici très vite : évaluation ou notation, décision automatisée avec effet significatif, traitement à grande échelle, croisement d’ensembles de données, personnes en situation de vulnérabilité, et surtout traitement susceptible d’empêcher une personne d’exercer un droit ou de bénéficier d’un service. Deux critères suffisent à rendre l’analyse nécessaire. Un dispositif de contrôle en réunit souvent quatre.

La méthode manuelle fonctionne parfaitement, et il faut la connaître avant d’outiller quoi que ce soit. Vous décrivez le flux de bout en bout (déclencheur, données mobilisées, sortie produite, action possible), vous listez les variables une par une avec leur justification, vous mesurez le taux de suivi des alertes, vous identifiez les risques pour les personnes (contrôle injustifié, effet stigmatisant, suspension de droits), puis vous inscrivez les mesures retenues et la date de la prochaine revue. Un tableur et deux entretiens avec le métier suffisent à produire un premier livrable défendable. Notre guide complet de l’analyse d’impact détaille la trame.

Ce suivi tient dans un tableur tant que le dispositif est unique et que personne ne change de poste. DPO SUITE rattache l’analyse d’impact, la liste des critères de sélection et les actions correctives à la même fiche de traitement, de sorte que la revue annuelle reparte d’un état daté plutôt que d’une reconstitution de mémoire. Les DPO qui outillent ce point le font surtout pour le jour où il faut produire la trace en quelques heures.

Comment informer les personnes sans neutraliser le contrôle ?

C’est l’objection que le métier posera immédiatement : « si on publie les critères, les gens s’adapteront ». L’objection est recevable sur le détail des seuils, elle ne l’est pas sur l’existence du dispositif.

Le RGPD impose d’informer sur la finalité, les catégories de données, les destinataires, la durée et les droits. Il n’impose pas de publier le paramétrage fin d’un moteur de détection. Le droit national peut par ailleurs restreindre certaines informations pour des objectifs de prévention et de détection, mais ces restrictions doivent reposer sur un texte, être proportionnées, et ne pas vider le droit d’accès de sa substance.

En pratique, une organisation solide publie une notice qui dit : nous contrôlons, voici les trois modes de sélection, voici les données mobilisées par catégorie, voici la durée de conservation, voici comment contester une décision et obtenir une intervention humaine. Cette transparence de principe est aussi ce qui protège le mieux le dispositif en cas de contentieux, et elle rejoint le débat plus large sur la place des algorithmes dans la décision publique.

Que faire lundi matin ?

  • Ouvrir une fiche de traitement dédiée au ciblage, distincte de la fiche « contrôle ». Si elle n’existe pas, c’est votre premier livrable.
  • Demander au métier la liste exhaustive des variables de sélection, avec pour chacune la raison de sa présence. Toute variable sans justification écrite sort.
  • Mesurer le taux de suivi des alertes sur les douze derniers mois. C’est l’indicateur qui qualifie ou non l’article 22.
  • Vérifier la durée de conservation réelle des données rejouées par le moteur, et la faire remonter dans la politique de conservation.
  • Contrôler que les signalements non confirmés sont purgés, et sous quel délai.
  • Fixer une date de revue annuelle du paramétrage, avec un compte rendu écrit, même court.
  • Relire la notice d’information pour vérifier qu’elle mentionne le contrôle et la voie de contestation.

Ce que vous gagnez à faire ce travail n’est pas seulement une conformité présentable. Vous obtenez une description partagée du dispositif, opposable en interne, qui vous évite de redécouvrir en urgence, un mardi de contrôle, qu’une variable ajoutée par un prestataire il y a dix-huit mois n’a jamais été documentée. Si vous n’avez qu’une heure cette semaine, consacrez-la à écrire la fiche de traitement du ciblage : c’est la première pièce qu’on vous demandera, et la seule qui rende toutes les autres démontrables.

Tags: ciblage des contrôlesdécision automatisée article 22profilage RGPD
Tweet232Partage65
Article précédent

Pointeuse biométrique : le consentement ne suffit pas

Article suivant

Cloud souverain : les 7 preuves à exiger d’un hébergeur

Marie-José PROMENEUR

Juriste conformité – Gouvernance des usages IA et protection des données Fondatrice – La Minute Data La Minute Data accompagne les organisations sur ces enjeux de gouvernance des usages IA, de conformité RGPD / AI Act et de visibilité opérationnelle des flux numériques.

Related Articles

Pixels de suivi : le délai de la CNIL a expiré
Actualités et DPO externalisé

Pixels de suivi : le délai de la CNIL a expiré

24 juillet 2026
Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive
Actualités et DPO externalisé

Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

24 juillet 2026
Pixels de suivi email : quand faut-il un consentement ?
Actualités et DPO externalisé

Pixels de suivi email : quand faut-il un consentement ?

24 juillet 2026
Déployeur d'IA : ce que vous devrez annoncer en août 2026
Actualités et DPO externalisé

Déployeur d’IA : ce que vous devrez annoncer en août 2026

23 juillet 2026
Cloud souverain : les 7 preuves à exiger d'un hébergeur
Actualités et DPO externalisé

Cloud souverain : les 7 preuves à exiger d’un hébergeur

23 juillet 2026
Pointeuse biométrique : le consentement ne suffit pas
Actualités et DPO externalisé

Pointeuse biométrique : le consentement ne suffit pas

23 juillet 2026
Article suivant
Cloud souverain : les 7 preuves à exiger d'un hébergeur

Cloud souverain : les 7 preuves à exiger d'un hébergeur

Déployeur d'IA : ce que vous devrez annoncer en août 2026

Déployeur d'IA : ce que vous devrez annoncer en août 2026

APPLICATION RGPD

Démo gratuite

Découvrez DPO SUITE

Gérez votre conformité RGPD de A à Z avec une solution qui anticipe les évolutions réglementaires, sans effort supplémentaire.

Rappel par un expert dans les prochaines minutes

Vos données sont traitées pour répondre à votre demande. En savoir plus.

Demande envoyée !

Un expert DPO PARTAGE vous rappelle
dans les prochaines minutes.

Articles recommandés

Condamnation Klarna violation du RGPD

Klarna, la fintech suédoise, condamnée pour violation du RGPD

7 mars 2026
amende meta 390 millions

La lutte de Meta contre le RGPD se solde par des amendes de plus d’un milliard d’euros

8 mars 2026
Cyberattaque lille

Cyberattaque contre la Ville de Lille : Les collectivités territoriales vulnérables aux cybercriminels

7 mars 2026

Articles populaires

  • Arnaques Vinted guide complet

    Arnaques Vinted : le guide complet de toutes les escroqueries qui sévissent en 2026

    1464 Partages
    Partage 586 Tweet 366
  • Pixel de suivi email : comment rester conforme au RGPD après le 14 juillet 2026

    1049 Partages
    Partage 420 Tweet 262
  • Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

    1007 Partages
    Partage 403 Tweet 252
  • Exploitarium : 130 exploits 0-day publiés sur GitHub, quel risque pour vos données ?

    991 Partages
    Partage 396 Tweet 248
  • Telegram : ces paramètres de confidentialité que vous devriez activer immédiatement

    2739 Partages
    Partage 1096 Tweet 685
DPO PARTAGE DPO externalisé

DPO Partage se positionne comme un acteur clé dans le domaine de la protection des données personnelles, en offrant une gamme complète de services axés sur le Règlement Général sur la Protection des Données (RGPD). Notre structure fournit des informations régulières et pointues sur les dernières évolutions et exigences du RGPD, ce qui en fait une ressource précieuse pour les entreprises soucieuses de se conformer à la législation.

Faites appel à DPO PARTAGE pour votre conformité RGPD.
Contactez nous au 01 83 64 42 98
En savoir plus »

Articles récents

  • Pixels de suivi : le délai de la CNIL a expiré
  • Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive
  • Pixels de suivi email : quand faut-il un consentement ?
  • Déployeur d’IA : ce que vous devrez annoncer en août 2026
  • Cloud souverain : les 7 preuves à exiger d’un hébergeur

Catégories

  • Mentions Légales
  • Politique de confidentialité
  • Politique cookies DPO Partagé
  • Nous contacter
  • Politique de cookies (UE)
SITE AUDITÉRGPDAudit automatiséby DPO-FRANCE

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD

Ravi de vous revoir"

Connectez-vous avec votre compte

Mot de passe oublié ?

Retrieve your password

Please enter your username or email address to reset your password.

Se connecter
Question ?

Question ?

Comment pouvons-nous vous aider ?

Être rappelé

Vos données sont traitées conformément au RGPD.

Voir une démo

Vos données sont traitées conformément au RGPD.

Demander un devis

Vos données sont traitées conformément au RGPD.

Demande envoyée !

Nous reviendrons vers vous très rapidement.

Une erreur est survenue

Veuillez réessayer ou nous contacter directement.