Aller au contenu
DataLittéracie

Module 09

Confidentialité, souveraineté, gouvernance

Le RGPD fixe les règles du jeu, la souveraineté pose la question de la loi qui s’applique à ceux qui détiennent nos données, et la gouvernance organise tout cela au quotidien. Trois mots savants pour des questions très concrètes.

  • Environ 16 min
  • À voir avant : module 1, module 8
  • Mis à jour le

La situation

Chez Cap Sportif…« Nos serveurs sont en Europe, vous êtes donc parfaitement en règle », affirme le commercial de ClubFacile. Le bureau de Cap Sportif, qui a fait le module 8, a comme un doute.

L’analogie

Palier 1 : En bref · j’ai 2 minutes

Le RGPD exige une base légale pour chaque usage des données et donne des droits à chaque personne ; la souveraineté interroge la loi à laquelle obéissent ceux qui détiennent nos données ; la gouvernance, c’est l’organisation interne (qui décide, qui accède, qui vérifie) qui fait vivre ces règles.

Palier 2 : Je veux comprendre

Le RGPD en pratique, la souveraineté numérique, la gouvernance

Une base légale pour chaque usage

Le RGPD : Règlement général sur la protection des données (règlement européen 2016/679), applicable depuis le 25 mai 2018. Il encadre le traitement des données personnelles dans l’Union européenne.Image : Le code de la route des données personnelles : des règles communes, valables partout en Europe, pour que chacun sache ce qu’il a le droit de faire. Voir dans le glossaire ne dit pas « il faut le consentement pour tout ». Il dit : chaque usage des données (chaque traitement) doit reposer sur l’une des six Base légale : Le fondement juridique qui autorise un traitement de données personnelles. Le RGPD en prévoit six : consentement, contrat, obligation légale, sauvegarde des intérêts vitaux, mission d’intérêt public, intérêt légitime.Image : Le titre qui justifie d’être dans le train : sans lui (quel qu’il soit parmi les six valables), on n’a pas le droit d’y être. Voir dans le glossaire. Chez Cap Sportif :

Base légale Quand l’utiliser Exemple chez Cap Sportif
Contrat le traitement est nécessaire pour exécuter un contrat avec la personne gérer l’adhésion, les convocations, les licences
Obligation légale une loi l’impose tenir la comptabilité, conserver les pièces justificatives
Consentement la personne a le choix, librement la lettre d’information, la publication de photos
Intérêts vitaux protéger la vie de quelqu’un transmettre des informations aux secours lors d’un accident
Mission d’intérêt public une mission confiée par la loi rare pour une association (plutôt les collectivités)
Intérêt légitime un intérêt réel du club, sans excès pour les personnes la vidéoprotection du local contre les vols, dans des conditions strictes

Le choix n’est pas cosmétique : un traitement fondé sur le consentement doit s’arrêter si la personne retire son accord, ce qui n’a pas de sens pour gérer une adhésion.

Des droits pour chaque personne

Chaque adhérent peut demander au club : l’accès à ses données (une copie), leur rectification, leur effacement (sauf si le club doit les garder, pour la comptabilité par exemple), la limitation de leur usage, l’opposition à certains traitements (la prospection, toujours) et la portabilité (récupérer ses données dans un format réutilisable). Le club doit répondre dans un délai d’un mois, sans frais.

Tenir un registre, prévenir en cas de fuite

Le registre des traitements liste, pour chaque usage : la finalité, les données, les personnes concernées, les destinataires, la durée de conservation et les mesures de sécurité. Pour une association, c’est une page par traitement ; c’est surtout un excellent outil pour savoir ce qu’on fait vraiment.

En cas de violation de données (fuite, perte, accès non autorisé), le club doit la consigner, la notifier à la CNIL dans les 72 heures s’il existe un risque pour les personnes, et informer ces dernières si le risque est élevé.

La souveraineté numérique

La Souveraineté numérique : La capacité d’un pays, d’une organisation ou d’une personne à garder la maîtrise de ses données et de ses outils, sans dépendre de règles ou de décisions étrangères imposées.Image : Savoir qui a la clé, et sous quelle loi vit celui qui la détient. Voir dans le glossaire, c’est la capacité à garder la maîtrise de ses données et de ses outils, sans dépendre de règles ou de décisions étrangères imposées. Deux mécanismes la mettent à l’épreuve :

  • l’extraterritorialité de certaines lois : le CLOUD Act : Loi américaine de 2018 qui permet aux autorités des États-Unis d’exiger d’un fournisseur soumis au droit américain des données qu’il contrôle, y compris quand elles sont stockées hors des États-Unis.Image : Une loi qui permet à la police d’un pays d’ouvrir un coffre-fort situé à l’étranger, du moment que la société qui le gère dépend de ce pays. Voir dans le glossaire américain permet d’exiger d’un fournisseur soumis au droit américain des données qu’il contrôle, même stockées en Europe. D’où la réponse au commercial de l’accroche : des serveurs en Europe ne suffisent pas si l’entreprise obéit à une autre loi ;
  • les transferts hors de l’Union : envoyer des données personnelles hors de l’UE n’est permis que dans un cadre précis (pays reconnu « adéquat », accord spécifique, clauses contractuelles…). Pour les États-Unis, deux accords successifs ont été annulés par la justice européenne (arrêts Arrêt Schrems II : Décision de la Cour de justice de l’Union européenne du 16 juillet 2020 qui a invalidé le « Privacy Shield », cadre de transfert de données vers les États-Unis.Image : Le jour où un juge a décidé que le cadenas utilisé jusque-là pour envoyer des colis vers un pays donné n’était plus assez fiable, et qu’il fallait en trouver un autre. Voir dans le glossaire) ; le troisième, le Data Privacy Framework de 2023, est en vigueur aujourd’hui.

Pour les données les plus sensibles, la France a créé un repère : la qualification SecNumCloud : Qualification délivrée par l’ANSSI aux offres cloud qui respectent un référentiel exigeant de sécurité, incluant des critères de protection contre les lois extra-européennes.Image : Un label « coffre-fort certifié » délivré après inspection : il garantit que la serrure, pas seulement la porte d’entrée, résiste à des exigences précises. Voir dans le glossaire de l’ANSSI, qui inclut des critères de protection contre les lois extra-européennes.

La gouvernance : qui décide, qui accède, qui vérifie

Les règles ne servent à rien si personne ne les fait vivre. La gouvernance des données, dans une association, tient en quelques décisions :

  • une personne référente au bureau (un DPO (délégué à la protection des données) : La personne chargée de conseiller et de contrôler le respect du RGPD dans un organisme. Obligatoire dans certains cas, recommandé ailleurs.Image : Le contrôleur technique interne qui vérifie en continu que les règles sont respectées, sans être celui qui répare la voiture lui-même. Voir dans le glossaire officiel n’est obligatoire que dans certains cas) ;
  • des accès limités : chaque bénévole voit ce dont il a besoin, pas tout le fichier ;
  • une charte simple pour les bénévoles (pas de fichier sur une clé personnelle, pas de liste dans un groupe de discussion) ;
  • une revue annuelle en assemblée générale : ce qu’on a, ce qu’on a supprimé, les incidents éventuels.

À toi de manipuler

Cinquante ans de règles sur les données, en un coup d’œil. Filtre par thème, déplie un événement, et suis le feuilleton des transferts vers les États-Unis.

Démonstration interactive

La frise des règles du jeu

Choisis un thème, puis déplie les événements pour voir ce qu’ils changent concrètement pour Cap Sportif.

24 événements

  1. Aujourd’hui · septembre 2026

Démonstration interactive à retrouver en ligne : https://hylst.fr/datalitteracie/modules/souverainete/#demo

Palier 3 : Je veux creuser

Extraterritorialités croisées, transferts, AIPD et IA

L’extraterritorialité n’est pas qu’américaine

Le RGPD lui-même s’applique au-delà des frontières de l’Union : une entreprise établie n’importe où dans le monde doit le respecter dès qu’elle cible des personnes situées dans l’UE. La souveraineté numérique est donc un jeu de lois qui se croisent, pas un simple « nous contre eux ». Le problème naît quand deux lois exigent des choses incompatibles : protéger des données d’un côté, les livrer de l’autre.

Les outils juridiques des transferts

  • Décision d’adéquation : la Commission européenne reconnaît qu’un pays protège suffisamment les données (Japon, Royaume-Uni, Suisse… et les entreprises américaines certifiées au titre du Data Privacy Framework).
  • Clauses contractuelles types : un contrat modèle adopté par la Commission, que l’exportateur et l’importateur signent ; depuis Schrems II, il faut aussi évaluer si la loi du pays de destination permet de les respecter, et ajouter si besoin des mesures techniques (chiffrement dont l’importateur n’a pas la clé, par exemple).
  • Règles d’entreprise contraignantes : pour les transferts au sein d’un même groupe international.

L’analyse d’impact

Avant un traitement susceptible de créer un risque élevé pour les personnes (données de santé à grande échelle, surveillance systématique, profilage…), le responsable doit mener une AIPD : Analyse d’impact relative à la protection des données : une étude obligatoire avant un traitement susceptible d’engendrer un risque élevé pour les personnes.Image : L’étude d’impact qu’on réalise avant de construire un pont, mais pour un traitement de données : anticiper les risques avant de se lancer, pas après. Voir dans le glossaire : décrire le traitement, évaluer sa nécessité et ses risques, prévoir des mesures. La CNIL publie des listes de traitements qui l’exigent, et un logiciel libre pour la réaliser.

L’IA sous règlement

L’AI Act (règlement européen sur l’IA) : Règlement (UE) 2024/1689, entré en vigueur le 1er août 2024 et applicable par étapes. Il classe les systèmes d’IA selon leur niveau de risque et fixe des obligations proportionnées.Image : Comme les jouets ou les médicaments : plus un produit peut faire de mal, plus les règles sont strictes avant qu’il arrive sur le marché. L’AI Act fait pareil avec les systèmes d’IA. Voir dans le glossaire classe les systèmes d’IA selon leur niveau de risque :

  • inacceptable : interdits (notation sociale, manipulation exploitant des vulnérabilités…) ;
  • haut risque : fortement encadrés (recrutement, éducation, accès à des services essentiels…) ;
  • risque limité : obligations de transparence (dire qu’on parle à un chatbot, signaler un contenu généré) ;
  • risque minimal : pas d’obligation particulière (un filtre anti-spam).

Il s’ajoute au RGPD, il ne le remplace pas : un chatbot qui traite des données d’adhérents doit respecter les deux. Son application est progressive : interdictions depuis février 2025, obligations de transparence depuis août 2026. L’« omnibus numérique » (règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026) a reporté les obligations des systèmes à haut risque au 2 décembre 2027, et au 2 août 2028 pour l’IA intégrée à des produits réglementés. Un calendrier réglementaire peut donc bouger : pour une décision engageante, vérifie toujours les échéances en vigueur.

Exercice corrigé

Chaque usage des données du club doit reposer sur une base légale. Laquelle ?

À chaque usage sa base légale

Pour chaque usage des données chez Cap Sportif, choisis la base légale la plus adaptée.

  • Gérer l’adhésion, envoyer les convocations aux entraînements
  • Conserver les reçus de cotisation dans la comptabilité
  • Envoyer la lettre d’information avec les événements du quartier
  • Publier les photos du tournoi sur le site du club
  • Communiquer aux secours les informations d’un adhérent inconscient après une chute
  • Installer une caméra à l’entrée du local, après plusieurs vols de matériel

Étude de cas

Fil rouge · Cap Sportif

Le gratuit américain ou le payant français : lister les critères

Mise en situation : le bureau hésite toujours entre l’outil gratuit d’un éditeur américain et l’outil payant d’un éditeur français, hébergé en France. La présidente demande « une liste de critères, pas une impression ».

Les critères juridiques
  • Y a-t-il un transfert hors UE ? Sur quel fondement (Data Privacy Framework, clauses contractuelles) ? L’éditeur est-il certifié ?
  • Le contrat de sous-traitance (article 28) est-il conforme ? La liste des sous-traitants est-elle publiée ?
  • Les données sont-elles utilisées pour d’autres finalités (publicité, entraînement d’IA) ?
Les critères de souveraineté
  • À quelle loi l’éditeur et ses sous-traitants sont-ils soumis ? L’hébergement en Europe s’accompagne-t-il d’une entreprise européenne ?
  • Quelle est la sensibilité des données (certificats médicaux, mineurs) ? Plus elle est élevée, plus ce critère pèse.
  • Quel est le plan B si l’accord de transfert était de nouveau annulé ?
Les critères de gouvernance et d’usage
  • Qui administre l’outil au club ? Les accès peuvent-ils être limités selon les rôles ?
  • La réversibilité est-elle réelle (export complet, format ouvert, gratuit) ?
  • Le coût total sur trois ans, y compris le temps bénévole et le prix de sortie.

La décision finale appartient au bureau ; la grille lui permet de la prendre en connaissance de cause, et de l’expliquer.

Pour aller plus loin

Mini-quiz

Quelques questions pour vérifier l’essentiel et débloquer le badge du module. Aucune note, aucune limite d’essais.

Question 1 sur 5
Sur quelle base légale repose l’envoi d’une lettre d’information facultative ?