DPO PARTAGE
Pas de résultat
Voir tous les résultats
  • Se connecter
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

    Actualité RGPD

    Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

    Mur du patch : l’avertissement de l’ANSSI face aux vulnérabilités découvertes par l’IA

    Violation donnees

    Cyberattaque ANTS : Quand une faille IDOR expose 11,7 millions de citoyens

    Actualités RGPD

    Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
Premium
S'INSCRIRE
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

    Actualité RGPD

    Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

    Mur du patch : l’avertissement de l’ANSSI face aux vulnérabilités découvertes par l’IA

    Violation donnees

    Cyberattaque ANTS : Quand une faille IDOR expose 11,7 millions de citoyens

    Actualités RGPD

    Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
Pas de résultat
Voir tous les résultats
DPO PARTAGE
Pas de résultat
Voir tous les résultats
Accueil Données personnelles

Une donnée personnelle qui n’est jamais traitée est-elle encore une donnée personnelle au sens du RGPD ?

Le paradoxe oublié du règlement européen

Par Laurent de Cavel - DPO
7 mars 2026
dans Données personnelles
Temps de lecture : 12 minutes
0
Gestion des données personnelles en entreprise

Gestion des données personnelles en entreprise

A lire aussi sur DPO PARTAGE

Pixels de suivi email : quand faut-il un consentement ?

Cloud souverain : les 7 preuves à exiger d’un hébergeur

Profilage et contrôle : la grille RGPD en 6 points

Sommaire

Toggle

  • Ce que dit le texte : deux définitions, un même règlement
  • Le piège logique : le stockage est-il un traitement ?
  • Le paradoxe de la finalité absente
  • La réponse pragmatique : la théorie du « responsable de fait »
  • Les conséquences pratiques : un continent de non-conformité
  • La donnée de Schrödinger : à la fois dans et hors du RGPD
  • Ce que le DPO doit en retenir
  • Alors ?

Que se passe-t-il quand une donnée personnelle existe, mais que personne ne la traite ?

La question n’est pas théorique. Elle touche au cœur même de l’architecture logique du règlement et révèle une tension que ni le législateur européen, ni les autorités de contrôle, ni la doctrine n’ont véritablement résolue.

Ce que dit le texte : deux définitions, un même règlement

Pour comprendre le problème, il faut revenir aux définitions fondatrices du RGPD.

L’article 4(1) définit la donnée personnelle comme « toute information se rapportant à une personne physique identifiée ou identifiable ». Cette définition est autonome. Elle ne fait référence à aucun traitement. Une donnée est personnelle par nature, par ce qu’elle est, indépendamment de ce qu’on en fait.

L’article 4(2) définit le traitement comme « toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données à caractère personnel ». La liste est large : collecte, enregistrement, organisation, structuration, conservation, adaptation, modification, extraction, consultation, utilisation, communication, diffusion, rapprochement, limitation, effacement, destruction.

L’article 2(1) délimite ensuite le champ d’application matériel du RGPD : le règlement « s’applique au traitement de données à caractère personnel, automatisé en tout ou en partie, ainsi qu’au traitement non automatisé de données à caractère personnel contenues ou appelées à figurer dans un fichier ».

Le mécanisme est donc le suivant : le RGPD ne protège pas les données personnelles en tant que telles. Il encadre les traitements portant sur ces données. Sans traitement, pas d’application du règlement.

Le piège logique : le stockage est-il un traitement ?

C’est ici que l’objection classique surgit. On répondra immédiatement que stocker une donnée, c’est déjà la traiter. L’article 4(2) mentionne explicitement la conservation parmi les opérations constitutives d’un traitement. Donc toute donnée stockée est nécessairement traitée, et le problème disparaît.

Sauf que cette réponse, pour rassurante qu’elle soit, masque la vraie difficulté.

Le RGPD exige que tout traitement repose sur une finalité déterminée, explicite et légitime (article 5(1)(b)). Il exige également une base légale parmi les six prévues à l’article 6. Et il impose le principe de minimisation : les données doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités.

Or, que se passe-t-il concrètement dans les situations suivantes ?

Situation 1 : les données héritées. Une entreprise rachète une autre société. Dans les serveurs du vendeur, des bases de données contiennent des millions d’enregistrements. Personne ne sait exactement ce qu’elles contiennent, personne ne les utilise, personne ne les a consultées depuis des années. Elles sont là, inertes.

Situation 2 : les sauvegardes oubliées. Un service informatique effectue des sauvegardes régulières sur des bandes magnétiques ou des disques externes. Certaines de ces sauvegardes datent de dix ans. Personne ne les a jamais restaurées, personne n’envisage de le faire, mais personne ne les a détruites non plus.

Situation 3 : les données accidentelles. Un scanner de réseau capture des trames contenant des données personnelles. Ces trames sont stockées dans des fichiers de log que personne ne lit, que personne n’analyse, et qui seront écrasés dans six mois par rotation automatique.

Dans chacun de ces cas, les données sont techniquement « conservées », donc théoriquement « traitées » au sens de l’article 4(2). Mais cette conservation n’a aucune finalité. Elle n’est pas le résultat d’une décision délibérée de traiter des données personnelles. Elle est un effet secondaire, un résidu, un oubli.

Le paradoxe de la finalité absente

Voici le nœud du problème.

Si la conservation est un traitement, alors ce traitement doit avoir une finalité. Sans finalité, le traitement viole l’article 5(1)(b). Il est donc illicite. Le responsable de traitement doit le cesser, c’est-à-dire effacer les données.

Mais qui est le responsable de traitement d’un traitement qui n’a pas de finalité ? L’article 4(7) définit le responsable de traitement comme celui qui « détermine les finalités et les moyens du traitement ». Si personne n’a déterminé de finalité, personne n’est responsable de traitement. Et s’il n’y a pas de responsable de traitement, qui va effectuer l’effacement ? Qui répond aux demandes de droits des personnes concernées ? Qui notifie la CNIL en cas de violation ?

On entre dans un cercle logique :

  1. La donnée est stockée, donc traitée.
  2. Le traitement n’a pas de finalité, donc il est illicite.
  3. Le traitement illicite doit être corrigé par un responsable de traitement.
  4. Mais il n’y a pas de responsable de traitement puisque personne n’a défini de finalité.
  5. Donc personne n’est tenu de corriger la situation.
  6. Donc le traitement illicite perdure.

Le RGPD, conçu pour protéger les personnes, se retrouve ici dans une impasse logique où sa propre architecture empêche la protection qu’il est censé garantir.

La réponse pragmatique : la théorie du « responsable de fait »

Face à ce paradoxe, la pratique et la jurisprudence ont développé une approche pragmatique. Celui qui a la maîtrise technique et organisationnelle des données est considéré comme responsable de traitement de fait, même s’il n’a jamais déterminé de finalité.

La CJUE a progressivement élargi la notion de responsable de traitement dans plusieurs arrêts marquants. Dans l’affaire Wirtschaftsakademie (C-210/16, 2018), la Cour a estimé qu’un administrateur de page Facebook était co-responsable de traitement pour la simple raison qu’il tirait bénéfice du traitement, même s’il n’avait aucun contrôle sur les moyens techniques. Dans l’affaire Fashion ID (C-40/17, 2019), cette logique a été étendue à l’intégration d’un simple bouton « J’aime » sur un site web.

La tendance est claire : la notion de responsable de traitement est interprétée de manière fonctionnelle et extensive. L’absence de finalité explicite ne suffit pas à échapper à la qualification.

En d’autres termes, le droit refuse la situation d’orphelinat des données. Si des données personnelles existent quelque part, sous le contrôle technique de quelqu’un, ce quelqu’un a des obligations, qu’il le sache ou non, qu’il l’ait voulu ou non.

Les conséquences pratiques : un continent de non-conformité

Cette analyse révèle un problème massif et largement sous-estimé.

La majorité des organisations détiennent des données personnelles qu’elles ne savent pas posséder. Des fichiers Excel oubliés dans des arborescences partagées. Des bases de données de tests contenant de vraies données copiées depuis la production. Des courriels archivés contenant des pièces jointes avec des données de santé. Des clés USB dans des tiroirs. Des comptes cloud personnels de collaborateurs partis depuis longtemps.

Ces données ne figurent dans aucun registre des traitements. Elles n’ont fait l’objet d’aucune analyse d’impact. Aucune base légale ne les couvre. Aucune durée de conservation ne leur a été assignée. Aucune information n’a été délivrée aux personnes concernées.

Et pourtant, au regard du RGPD tel qu’interprété par les autorités et les juridictions, leur simple existence constitue un traitement illicite dont l’organisation est responsable.

Le registre des traitements, présenté comme la colonne vertébrale de la conformité, ne recense par construction que les traitements connus et assumés. Tout le continent des données oubliées, accidentelles ou héritées échappe à ce radar. C’est précisément là que se concentre le risque réel.

La donnée de Schrödinger : à la fois dans et hors du RGPD

Pour pousser le raisonnement jusqu’au bout, imaginons une donnée personnelle qui serait véritablement non traitée. Pas stockée, pas conservée, pas enregistrée. Une donnée qui existerait dans la mémoire d’une personne, par exemple : un manager qui retient mentalement qu’un de ses collaborateurs a un problème de santé.

Cette information est une donnée personnelle au sens de l’article 4(1). Elle se rapporte à une personne physique identifiée. Mais elle ne fait l’objet d’aucun traitement automatisé et ne figure dans aucun fichier. Elle échappe donc au champ d’application matériel de l’article 2(1).

Cette donnée personnelle existe, mais le RGPD ne s’y applique pas. La donnée est personnelle ontologiquement, mais elle est invisible juridiquement.

C’est la leçon fondamentale que cette question nous enseigne : le RGPD ne protège pas les données personnelles. Il protège les personnes contre certains usages de leurs données. La nuance est considérable, et elle est trop souvent oubliée dans les discours sur la « protection des données ».

Ce que le DPO doit en retenir

Pour le praticien de la conformité, cette réflexion n’est pas un exercice intellectuel stérile. Elle emporte des conséquences très concrètes.

Premièrement, l’exercice de cartographie des traitements ne peut pas se limiter à interroger les métiers sur leurs traitements déclarés. Il faut aller chercher les données là où personne ne regarde : les systèmes de fichiers, les sauvegardes, les environnements de test, les boîtes mail partagées, les outils collaboratifs, les espaces de stockage cloud.

Deuxièmement, la question de la finalité doit être posée de manière systématique pour chaque ensemble de données identifié. Si aucune finalité n’existe, deux options s’imposent : soit définir une finalité légitime et mettre le traitement en conformité, soit supprimer les données. Le statu quo, la conservation sans finalité, est en soi une violation du règlement.

Troisièmement, les politiques de durée de conservation doivent intégrer un mécanisme de purge des données orphelines. Ce n’est pas une question de bonnes pratiques, c’est une obligation légale découlant directement du principe de limitation de la conservation prévu à l’article 5(1)(e).

Quatrièmement, la sensibilisation des équipes doit aborder ce sujet frontalement. Trop de collaborateurs pensent que des données qu’ils n’utilisent pas ne posent pas de problème. C’est exactement l’inverse : des données conservées sans raison constituent un risque juridique pur, sans aucun bénéfice en contrepartie.

Alors ?

« Une donnée personnelle qui n’est jamais traitée est-elle encore une donnée personnelle ? »

La réponse est oui, incontestablement. Une donnée personnelle l’est par nature, par ce qu’elle est, indépendamment de tout traitement.

Mais la vraie question est ailleurs : le RGPD protège-t-il cette donnée ?

Et la réponse honnête est : pas directement. Le RGPD ne s’active que lorsqu’un traitement existe. Son architecture même crée un angle mort pour les données qui échappent à toute finalité, à tout responsable, à tout registre.

C’est un rappel salutaire que la conformité RGPD n’est pas un état statique que l’on atteint une fois pour toutes. C’est un processus continu qui exige d’aller chercher, encore et encore, les données que personne n’a voulu voir.

Car c’est précisément dans les recoins oubliés des systèmes d’information que le risque est le plus élevé et la protection des personnes la plus faible.

A lire aussi sur le meme sujet :

  • Qu’est ce qu’une donnée à caractère personnel – donnée personnelle ?
  • Pourquoi la gestion de la donnée de santé est-elle cruciale pour les Services de prévention et de santé au travail (SPST) ?
  • HDS & RGPD – Où héberger la donnée de santé ?
Tweet234Partage65
Article précédent

NIS 2 et SPST : le DPO au cœur de la chaîne d’alerte

Article suivant

DPO mutualisé communes : économisez à plusieurs grâce à la mutualisation nationale DPO FRANCE

Laurent de Cavel - DPO

DPO EXTERNALISE - Disponible du Lundi au Samedi - Contactez nous au 01 83 64 42 98 ou par mail à contact@dpo-partage.fr DPO PARTAGE est le leader des DPO en données de santé et données sensibles. - Retrouvez-nous sur Google News - Membre DPO FRANCE

Related Articles

Pixels de suivi email : quand faut-il un consentement ?
Actualités et DPO externalisé

Pixels de suivi email : quand faut-il un consentement ?

24 juillet 2026
Cloud souverain : les 7 preuves à exiger d'un hébergeur
Actualités et DPO externalisé

Cloud souverain : les 7 preuves à exiger d’un hébergeur

23 juillet 2026
Profilage et contrôle : la grille RGPD en 6 points
Actualités et DPO externalisé

Profilage et contrôle : la grille RGPD en 6 points

23 juillet 2026
Pointeuse biométrique : le consentement ne suffit pas
Actualités et DPO externalisé

Pointeuse biométrique : le consentement ne suffit pas

23 juillet 2026
Reconnaissance faciale dans l'espace public : les règles
Actualités et DPO externalisé

Reconnaissance faciale dans l’espace public : les règles

22 juillet 2026
Vote électronique : cinq contrôles à mener avant le scrutin
Actualités et DPO externalisé

Vote électronique : cinq contrôles à mener avant le scrutin

22 juillet 2026
Article suivant
dpo secteur santé

DPO mutualisé communes : économisez à plusieurs grâce à la mutualisation nationale DPO FRANCE

RGPD et e-commerce : les obligations des sites de vente en ligne

APPLICATION RGPD

Démo gratuite

Découvrez DPO SUITE

Gérez votre conformité RGPD de A à Z avec une solution qui anticipe les évolutions réglementaires, sans effort supplémentaire.

Rappel par un expert dans les prochaines minutes

Vos données sont traitées pour répondre à votre demande. En savoir plus.

Demande envoyée !

Un expert DPO PARTAGE vous rappelle
dans les prochaines minutes.

Articles recommandés

Illustration de la porte dérobée dans l'outil XZ sous GNU/Linux

Une porte dérobée très sophistiquée découverte dans l’outil xz sous GNU/Linux

7 mars 2026

RGPD et e-commerce : guide complet de conformite pour les boutiques en ligne

7 mars 2026
Clôture de l’injonction prononcée à l’encontre de GOOGLE

La CNIL Clôt la Procédure contre Google: Une Étape Importante dans la Protection des Données en France

7 mars 2026

Articles populaires

  • Arnaques Vinted guide complet

    Arnaques Vinted : le guide complet de toutes les escroqueries qui sévissent en 2026

    1464 Partages
    Partage 586 Tweet 366
  • Pixel de suivi email : comment rester conforme au RGPD après le 14 juillet 2026

    1049 Partages
    Partage 420 Tweet 262
  • Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

    1007 Partages
    Partage 403 Tweet 252
  • Exploitarium : 130 exploits 0-day publiés sur GitHub, quel risque pour vos données ?

    991 Partages
    Partage 396 Tweet 248
  • Telegram : ces paramètres de confidentialité que vous devriez activer immédiatement

    2739 Partages
    Partage 1096 Tweet 685
DPO PARTAGE DPO externalisé

DPO Partage se positionne comme un acteur clé dans le domaine de la protection des données personnelles, en offrant une gamme complète de services axés sur le Règlement Général sur la Protection des Données (RGPD). Notre structure fournit des informations régulières et pointues sur les dernières évolutions et exigences du RGPD, ce qui en fait une ressource précieuse pour les entreprises soucieuses de se conformer à la législation.

Faites appel à DPO PARTAGE pour votre conformité RGPD.
Contactez nous au 01 83 64 42 98
En savoir plus »

Articles récents

  • Pixels de suivi : le délai de la CNIL a expiré
  • Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive
  • Pixels de suivi email : quand faut-il un consentement ?
  • Déployeur d’IA : ce que vous devrez annoncer en août 2026
  • Cloud souverain : les 7 preuves à exiger d’un hébergeur

Catégories

  • Mentions Légales
  • Politique de confidentialité
  • Politique cookies DPO Partagé
  • Nous contacter
  • Politique de cookies (UE)
SITE AUDITÉRGPDAudit automatiséby DPO-FRANCE

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD

Ravi de vous revoir"

Connectez-vous avec votre compte

Mot de passe oublié ?

Retrieve your password

Please enter your username or email address to reset your password.

Se connecter
Question ?

Question ?

Comment pouvons-nous vous aider ?

Être rappelé

Vos données sont traitées conformément au RGPD.

Voir une démo

Vos données sont traitées conformément au RGPD.

Demander un devis

Vos données sont traitées conformément au RGPD.

Demande envoyée !

Nous reviendrons vers vous très rapidement.

Une erreur est survenue

Veuillez réessayer ou nous contacter directement.