La situation
Chez Cap Sportif…« Nos serveurs sont en Europe, vous êtes donc parfaitement en règle », affirme le commercial de ClubFacile. Le bureau de Cap Sportif, qui a fait le module 8, a comme un doute.
L’analogie
Palier 1 : En bref · j’ai 2 minutes
Le RGPD exige une base légale pour chaque usage des données et donne des droits à chaque personne ; la souveraineté interroge la loi à laquelle obéissent ceux qui détiennent nos données ; la gouvernance, c’est l’organisation interne (qui décide, qui accède, qui vérifie) qui fait vivre ces règles.
Palier 2 : Je veux comprendre
Le RGPD en pratique, la souveraineté numérique, la gouvernance
Une base légale pour chaque usage
Le RGPD : Règlement général sur la protection des données (règlement européen 2016/679), applicable depuis le 25 mai 2018. Il encadre le traitement des données personnelles dans l’Union européenne.Image : Le code de la route des données personnelles : des règles communes, valables partout en Europe, pour que chacun sache ce qu’il a le droit de faire. Voir dans le glossaire ne dit pas « il faut le consentement pour tout ». Il dit : chaque usage des données (chaque traitement) doit reposer sur l’une des six Base légale : Le fondement juridique qui autorise un traitement de données personnelles. Le RGPD en prévoit six : consentement, contrat, obligation légale, sauvegarde des intérêts vitaux, mission d’intérêt public, intérêt légitime.Image : Le titre qui justifie d’être dans le train : sans lui (quel qu’il soit parmi les six valables), on n’a pas le droit d’y être. Voir dans le glossaire. Chez Cap Sportif :
| Base légale | Quand l’utiliser | Exemple chez Cap Sportif |
|---|---|---|
| Contrat | le traitement est nécessaire pour exécuter un contrat avec la personne | gérer l’adhésion, les convocations, les licences |
| Obligation légale | une loi l’impose | tenir la comptabilité, conserver les pièces justificatives |
| Consentement | la personne a le choix, librement | la lettre d’information, la publication de photos |
| Intérêts vitaux | protéger la vie de quelqu’un | transmettre des informations aux secours lors d’un accident |
| Mission d’intérêt public | une mission confiée par la loi | rare pour une association (plutôt les collectivités) |
| Intérêt légitime | un intérêt réel du club, sans excès pour les personnes | la vidéoprotection du local contre les vols, dans des conditions strictes |
Le choix n’est pas cosmétique : un traitement fondé sur le consentement doit s’arrêter si la personne retire son accord, ce qui n’a pas de sens pour gérer une adhésion.
Des droits pour chaque personne
Chaque adhérent peut demander au club : l’accès à ses données (une copie), leur rectification, leur effacement (sauf si le club doit les garder, pour la comptabilité par exemple), la limitation de leur usage, l’opposition à certains traitements (la prospection, toujours) et la portabilité (récupérer ses données dans un format réutilisable). Le club doit répondre dans un délai d’un mois, sans frais.
Tenir un registre, prévenir en cas de fuite
Le registre des traitements liste, pour chaque usage : la finalité, les données, les personnes concernées, les destinataires, la durée de conservation et les mesures de sécurité. Pour une association, c’est une page par traitement ; c’est surtout un excellent outil pour savoir ce qu’on fait vraiment.
En cas de violation de données (fuite, perte, accès non autorisé), le club doit la consigner, la notifier à la CNIL dans les 72 heures s’il existe un risque pour les personnes, et informer ces dernières si le risque est élevé.
La souveraineté numérique
La Souveraineté numérique : La capacité d’un pays, d’une organisation ou d’une personne à garder la maîtrise de ses données et de ses outils, sans dépendre de règles ou de décisions étrangères imposées.Image : Savoir qui a la clé, et sous quelle loi vit celui qui la détient. Voir dans le glossaire, c’est la capacité à garder la maîtrise de ses données et de ses outils, sans dépendre de règles ou de décisions étrangères imposées. Deux mécanismes la mettent à l’épreuve :
- l’extraterritorialité de certaines lois : le CLOUD Act : Loi américaine de 2018 qui permet aux autorités des États-Unis d’exiger d’un fournisseur soumis au droit américain des données qu’il contrôle, y compris quand elles sont stockées hors des États-Unis.Image : Une loi qui permet à la police d’un pays d’ouvrir un coffre-fort situé à l’étranger, du moment que la société qui le gère dépend de ce pays. Voir dans le glossaire américain permet d’exiger d’un fournisseur soumis au droit américain des données qu’il contrôle, même stockées en Europe. D’où la réponse au commercial de l’accroche : des serveurs en Europe ne suffisent pas si l’entreprise obéit à une autre loi ;
- les transferts hors de l’Union : envoyer des données personnelles hors de l’UE n’est permis que dans un cadre précis (pays reconnu « adéquat », accord spécifique, clauses contractuelles…). Pour les États-Unis, deux accords successifs ont été annulés par la justice européenne (arrêts Arrêt Schrems II : Décision de la Cour de justice de l’Union européenne du 16 juillet 2020 qui a invalidé le « Privacy Shield », cadre de transfert de données vers les États-Unis.Image : Le jour où un juge a décidé que le cadenas utilisé jusque-là pour envoyer des colis vers un pays donné n’était plus assez fiable, et qu’il fallait en trouver un autre. Voir dans le glossaire) ; le troisième, le Data Privacy Framework de 2023, est en vigueur aujourd’hui.
Pour les données les plus sensibles, la France a créé un repère : la qualification SecNumCloud : Qualification délivrée par l’ANSSI aux offres cloud qui respectent un référentiel exigeant de sécurité, incluant des critères de protection contre les lois extra-européennes.Image : Un label « coffre-fort certifié » délivré après inspection : il garantit que la serrure, pas seulement la porte d’entrée, résiste à des exigences précises. Voir dans le glossaire de l’ANSSI, qui inclut des critères de protection contre les lois extra-européennes.
La gouvernance : qui décide, qui accède, qui vérifie
Les règles ne servent à rien si personne ne les fait vivre. La gouvernance des données, dans une association, tient en quelques décisions :
- une personne référente au bureau (un DPO (délégué à la protection des données) : La personne chargée de conseiller et de contrôler le respect du RGPD dans un organisme. Obligatoire dans certains cas, recommandé ailleurs.Image : Le contrôleur technique interne qui vérifie en continu que les règles sont respectées, sans être celui qui répare la voiture lui-même. Voir dans le glossaire officiel n’est obligatoire que dans certains cas) ;
- des accès limités : chaque bénévole voit ce dont il a besoin, pas tout le fichier ;
- une charte simple pour les bénévoles (pas de fichier sur une clé personnelle, pas de liste dans un groupe de discussion) ;
- une revue annuelle en assemblée générale : ce qu’on a, ce qu’on a supprimé, les incidents éventuels.
À toi de manipuler
Cinquante ans de règles sur les données, en un coup d’œil. Filtre par thème, déplie un événement, et suis le feuilleton des transferts vers les États-Unis.
Démonstration interactive
La frise des règles du jeu
Choisis un thème, puis déplie les événements pour voir ce qu’ils changent concrètement pour Cap Sportif.
-
La France se dote d’une des premières lois au monde sur les fichiers informatiques, après le scandale du projet SAFARI d’interconnexion des fichiers administratifs.
Pour Cap Sportif : La CNIL devient l’interlocutrice de toute organisation qui traite des données personnelles, associations comprises.
-
Premier socle commun européen. Chaque pays la transpose à sa manière, d’où des règles encore hétérogènes.
Pour Cap Sportif : Les grands principes (finalité, proportionnalité, droits des personnes) sont déjà là.
-
La Commission européenne reconnaît que les entreprises américaines qui adhèrent à ces principes protègent suffisamment les données.
Pour Cap Sportif : Envoyer des données à un prestataire américain adhérent devient simple… pour l’instant.
-
Des documents révèlent l’ampleur de la surveillance exercée par les services de renseignement américains, y compris via de grandes entreprises du numérique.
Pour Cap Sportif : La question « à quelle loi obéit mon prestataire ? » devient une question publique.
-
Saisie par Max Schrems, la Cour de justice de l’Union européenne juge que le Safe Harbor ne protège pas suffisamment les Européens face à la surveillance américaine.
Pour Cap Sportif : Les transferts reposant sur cet accord perdent du jour au lendemain leur fondement.
-
Le règlement général sur la protection des données remplace la directive de 1995 : une seule règle, directement applicable dans toute l’Union, et des sanctions dissuasives.
Pour Cap Sportif : Deux ans pour se préparer : registre, information, sécurité, contrats avec les sous-traitants.
-
Un nouveau cadre de transfert entre l’UE et les États-Unis est adopté, avec quelques garanties supplémentaires.
Pour Cap Sportif : Les prestataires américains certifiés redeviennent utilisables simplement.
-
Cette loi permet aux autorités américaines d’exiger d’un fournisseur soumis au droit américain des données qu’il contrôle, même stockées hors des États-Unis.
Pour Cap Sportif : Des serveurs en Europe ne suffisent plus à écarter le droit américain : la nationalité du prestataire compte.
-
Registre des traitements, droits renforcés (accès, effacement, portabilité), notification des violations en 72 heures, amendes jusqu’à 4 % du chiffre d’affaires mondial.
Pour Cap Sportif : Le club doit pouvoir dire quelles données il a, pourquoi, combien de temps, et qui y a accès.
-
La Cour de justice invalide à son tour le Privacy Shield, pour les mêmes raisons de fond, et exige d’évaluer au cas par cas les transferts reposant sur des clauses contractuelles.
Pour Cap Sportif : Utiliser un outil américain demande désormais une analyse sérieuse, souvent hors de portée d’une petite association.
-
La France encourage des offres cloud protégées des lois extra-européennes, et demande aux administrations de privilégier des offres qualifiées pour les données sensibles.
Pour Cap Sportif : Des offres françaises et européennes se structurent et se font connaître.
-
Le référentiel de qualification de l’ANSSI ajoute des critères de protection contre les lois extra-européennes (capital, localisation, contrôle).
Pour Cap Sportif : Un repère fiable pour les données les plus sensibles, même si une association n’en a pas toujours besoin.
-
Des obligations de cybersécurité étendues à de nombreux secteurs et à des milliers d’organisations en Europe, à transposer par chaque pays.
Pour Cap Sportif : Une petite association n’est pas directement visée, mais ses prestataires peuvent l’être : un argument de qualité à vérifier.
-
Nouvelle décision d’adéquation, appuyée sur de nouvelles garanties américaines (limitation du renseignement, voie de recours pour les Européens).
Pour Cap Sportif : Les prestataires américains certifiés sont de nouveau utilisables simplement… en attendant la suite du feuilleton.
-
Parmi ses mesures : encadrement des pratiques du cloud (crédits gratuits, frais de transfert, interopérabilité) et protection des données sensibles de l’administration.
Pour Cap Sportif : Changer de prestataire cloud doit devenir plus simple et moins coûteux.
-
Premier cadre juridique complet sur l’intelligence artificielle, fondé sur les risques : pratiques interdites, systèmes à haut risque encadrés, obligations de transparence. Application progressive.
Pour Cap Sportif : Un chatbot doit être présenté comme tel ; et le club doit savoir quelles IA il utilise, pour quoi faire.
-
Les pratiques jugées inacceptables (notation sociale, manipulation, certaines reconnaissances biométriques…) sont interdites ; les organisations qui déploient de l’IA doivent veiller à la formation de leurs équipes.
Pour Cap Sportif : Si le club utilise un outil d’IA, ses bénévoles doivent en comprendre le fonctionnement et les limites : ce site y contribue.
-
Les fournisseurs des grands modèles (ceux qui alimentent les chatbots) doivent documenter leurs modèles et publier un résumé des données d’entraînement.
Pour Cap Sportif : Plus de transparence sur les outils grand public que le club pourrait utiliser.
-
Dans l’affaire Latombe, le Tribunal de l’Union européenne rejette un recours contre l’accord de 2023. Le débat juridique n’est pas pour autant clos.
Pour Cap Sportif : L’accord reste valide aujourd’hui. Mais deux accords ont déjà été invalidés : prévoir un plan B est prudent.
-
Il organise l’accès aux données des objets connectés et facilite le changement de fournisseur cloud : fin programmée des frais de changement, portabilité, interopérabilité.
Pour Cap Sportif : La réversibilité devient un droit mieux armé face aux prestataires.
-
Le règlement (UE) 2026/1744, publié au Journal officiel le 24 juillet 2026, reporte les obligations des systèmes d’IA à haut risque et ajoute une interdiction : les systèmes conçus pour générer des images intimes sans consentement ou des contenus pédocriminels (à partir du 2 décembre 2026).
Pour Cap Sportif : Rien ne change pour un chatbot associatif, mais la leçon vaut pour tout : un calendrier réglementaire peut bouger, on vérifie toujours les échéances en vigueur.
-
Comme prévu par le texte initial : dire clairement qu’on converse avec une IA, signaler les hypertrucages et certains contenus générés. Seul le marquage lisible par machine des contenus générés bénéficie d’un court délai pour les outils déjà sur le marché. Les obligations des systèmes à haut risque, elles, ont été reportées par l’omnibus.
Pour Cap Sportif : Un chatbot sur le site du club doit dire clairement qu’il n’est pas humain.
- Aujourd’hui · septembre 2026
-
Échéance prévue par le Data Act : les fournisseurs ne pourront plus facturer de frais pour changer de prestataire.
Pour Cap Sportif : Partir d’un outil ne devrait plus coûter de frais de sortie.
-
Nouvelle échéance fixée par l’omnibus pour les systèmes à haut risque « autonomes » (recrutement, éducation, accès à des services essentiels…) ; le 2 août 2028 pour l’IA intégrée à des produits réglementés (dispositifs médicaux, machines, jouets).
Pour Cap Sportif : Un outil qui trierait les candidatures de bénévoles ou de salariés entrerait dans cette catégorie : à éviter, ou à choisir avec des garanties écrites.
Démonstration interactive à retrouver en ligne : https://hylst.fr/datalitteracie/modules/souverainete/#demo
Palier 3 : Je veux creuser
Extraterritorialités croisées, transferts, AIPD et IA
L’extraterritorialité n’est pas qu’américaine
Le RGPD lui-même s’applique au-delà des frontières de l’Union : une entreprise établie n’importe où dans le monde doit le respecter dès qu’elle cible des personnes situées dans l’UE. La souveraineté numérique est donc un jeu de lois qui se croisent, pas un simple « nous contre eux ». Le problème naît quand deux lois exigent des choses incompatibles : protéger des données d’un côté, les livrer de l’autre.
Les outils juridiques des transferts
- Décision d’adéquation : la Commission européenne reconnaît qu’un pays protège suffisamment les données (Japon, Royaume-Uni, Suisse… et les entreprises américaines certifiées au titre du Data Privacy Framework).
- Clauses contractuelles types : un contrat modèle adopté par la Commission, que l’exportateur et l’importateur signent ; depuis Schrems II, il faut aussi évaluer si la loi du pays de destination permet de les respecter, et ajouter si besoin des mesures techniques (chiffrement dont l’importateur n’a pas la clé, par exemple).
- Règles d’entreprise contraignantes : pour les transferts au sein d’un même groupe international.
L’analyse d’impact
Avant un traitement susceptible de créer un risque élevé pour les personnes (données de santé à grande échelle, surveillance systématique, profilage…), le responsable doit mener une AIPD : Analyse d’impact relative à la protection des données : une étude obligatoire avant un traitement susceptible d’engendrer un risque élevé pour les personnes.Image : L’étude d’impact qu’on réalise avant de construire un pont, mais pour un traitement de données : anticiper les risques avant de se lancer, pas après. Voir dans le glossaire : décrire le traitement, évaluer sa nécessité et ses risques, prévoir des mesures. La CNIL publie des listes de traitements qui l’exigent, et un logiciel libre pour la réaliser.
L’IA sous règlement
L’AI Act (règlement européen sur l’IA) : Règlement (UE) 2024/1689, entré en vigueur le 1er août 2024 et applicable par étapes. Il classe les systèmes d’IA selon leur niveau de risque et fixe des obligations proportionnées.Image : Comme les jouets ou les médicaments : plus un produit peut faire de mal, plus les règles sont strictes avant qu’il arrive sur le marché. L’AI Act fait pareil avec les systèmes d’IA. Voir dans le glossaire classe les systèmes d’IA selon leur niveau de risque :
- inacceptable : interdits (notation sociale, manipulation exploitant des vulnérabilités…) ;
- haut risque : fortement encadrés (recrutement, éducation, accès à des services essentiels…) ;
- risque limité : obligations de transparence (dire qu’on parle à un chatbot, signaler un contenu généré) ;
- risque minimal : pas d’obligation particulière (un filtre anti-spam).
Il s’ajoute au RGPD, il ne le remplace pas : un chatbot qui traite des données d’adhérents doit respecter les deux. Son application est progressive : interdictions depuis février 2025, obligations de transparence depuis août 2026. L’« omnibus numérique » (règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026) a reporté les obligations des systèmes à haut risque au 2 décembre 2027, et au 2 août 2028 pour l’IA intégrée à des produits réglementés. Un calendrier réglementaire peut donc bouger : pour une décision engageante, vérifie toujours les échéances en vigueur.
Exercice corrigé
Chaque usage des données du club doit reposer sur une base légale. Laquelle ?
À chaque usage sa base légale
Pour chaque usage des données chez Cap Sportif, choisis la base légale la plus adaptée.
Étude de cas
Fil rouge · Cap Sportif
Le gratuit américain ou le payant français : lister les critères
Mise en situation : le bureau hésite toujours entre l’outil gratuit d’un éditeur américain et l’outil payant d’un éditeur français, hébergé en France. La présidente demande « une liste de critères, pas une impression ».
Les critères juridiques
- Y a-t-il un transfert hors UE ? Sur quel fondement (Data Privacy Framework, clauses contractuelles) ? L’éditeur est-il certifié ?
- Le contrat de sous-traitance (article 28) est-il conforme ? La liste des sous-traitants est-elle publiée ?
- Les données sont-elles utilisées pour d’autres finalités (publicité, entraînement d’IA) ?
Les critères de souveraineté
- À quelle loi l’éditeur et ses sous-traitants sont-ils soumis ? L’hébergement en Europe s’accompagne-t-il d’une entreprise européenne ?
- Quelle est la sensibilité des données (certificats médicaux, mineurs) ? Plus elle est élevée, plus ce critère pèse.
- Quel est le plan B si l’accord de transfert était de nouveau annulé ?
Les critères de gouvernance et d’usage
- Qui administre l’outil au club ? Les accès peuvent-ils être limités selon les rôles ?
- La réversibilité est-elle réelle (export complet, format ouvert, gratuit) ?
- Le coût total sur trois ans, y compris le temps bénévole et le prix de sortie.
La décision finale appartient au bureau ; la grille lui permet de la prendre en connaissance de cause, et de l’expliquer.
Pour aller plus loin
- Les bases légalesCNIL
Les six bases légales du RGPD, expliquées avec des exemples, et comment choisir la bonne.
- Le registre des activités de traitementCNIL
Pourquoi et comment tenir un registre, avec un modèle simplifié adapté aux petites structures.
- Le règlement européen sur l’intelligence artificielleEUR-Lex
Le texte officiel de l’AI Act, pour vérifier les obligations et le calendrier d’application.
- Conformité IA, RGPD et souverainetéGeoffroy Streit
Le site voisin de celui-ci, par le même auteur : la conformité IA, le RGPD et la souveraineté expliqués aux particuliers, pour prolonger ce module au quotidien.
Mini-quiz
Quelques questions pour vérifier l’essentiel et débloquer le badge du module. Aucune note, aucune limite d’essais.