GED et RGPD : les obligations concrètes et la checklist
Une GED concentre des milliers de documents qui contiennent des données personnelles : dossiers RH, contrats, échanges clients. Voici comment chaque grande obligation du RGPD se traduit dans son paramétrage et son exploitation au quotidien.
Une GED est soumise au RGPD dès qu’elle contient des données personnelles, c’est-à-dire presque toujours : un contrat mentionne un signataire, une facture un interlocuteur, un dossier RH un salarié. Vous en êtes le responsable de traitement ; l’éditeur ou l’hébergeur qui traite les données pour votre compte est sous-traitant. Le RGPD ne vise pas l’outil en lui-même, mais les traitements qu’il supporte.
Concrètement, huit obligations se traduisent directement dans le paramétrage et l’exploitation d’une GED : tenir le registre des traitements, minimiser les données collectées, limiter les durées de conservation, répondre aux demandes des personnes (accès, effacement…), sécuriser les documents (article 32), encadrer les sous-traitants (article 28), maîtriser les transferts hors de l’Union, et mener une analyse d’impact (AIPD) lorsque le risque est élevé.
La difficulté propre à une GED tient à la nature des données : elles sont non structurées. Une base clients se purge par une requête ; un nom cité dans un PDF scanné, lui, ne se retrouve que si le document a été indexé. Chaque section ci-dessous part de cette réalité.
1. Le registre des traitements (article 30)
Le registre recense les traitements, pas les logiciels. Une GED apparaît donc dans plusieurs lignes : gestion du personnel, gestion commerciale, gestion des fournisseurs, parfois suivi des patients ou des dossiers d’usagers. Pour chacune, le registre précise la finalité, les catégories de personnes et de données, les destinataires, les durées de conservation, les transferts éventuels et les mesures de sécurité.
| Traitement | Documents concernés dans la GED | Données personnelles typiques | Durée de référence |
|---|---|---|---|
| Gestion du personnel | Contrats de travail, avenants, bulletins de paie, entretiens | Identité, coordonnées, rémunération, évaluation | 5 ans après le départ pour l’essentiel |
| Recrutement | CV, lettres de motivation, notes d’entretien | Identité, parcours, appréciations | 2 ans maximum après le dernier contact |
| Gestion des clients | Devis, contrats, correspondances, factures | Identité et coordonnées des interlocuteurs | Durée de la relation, puis durées légales |
| Gestion des fournisseurs | Contrats, factures, attestations | Coordonnées des contacts, parfois RIB | Durées légales comptables et commerciales |
Le lien avec le plan de classement est direct : un plan qui reflète les processus (RH, clients, fournisseurs) permet d’associer chaque dossier à un traitement du registre, et donc à une durée et à des droits d’accès.
2. La minimisation (article 5, paragraphe 1, c)
Les données doivent être adéquates, pertinentes et limitées à ce qui est nécessaire. Dans une GED, trois pratiques courantes posent problème :
- Numériser « tout, au cas où ». Une copie de pièce d’identité conservée sans nécessité, un relevé bancaire complet quand seul un RIB était utile : autant de données superflues.
- Les copies multiples. Le même dossier RH dupliqué dans trois espaces multiplie les accès et rend l’effacement incertain.
- Les métadonnées trop riches. Un champ « commentaire » libre sur une fiche salarié recueille vite des appréciations subjectives, voire des données sensibles.
Les données sensibles au sens de l’article 9 (santé, opinions, appartenance syndicale, etc.) et le numéro de sécurité sociale, dont l’usage est strictement encadré en France, méritent un espace dédié, avec des droits restreints. Rappelez-vous que l’OCR rend lisible et indexable tout ce que contient un document scanné : un arrêt de travail numérisé devient une donnée de santé consultable par recherche.
3. La limitation de la conservation (article 5, paragraphe 1, e)
Le RGPD ne fixe pas de durées : il impose de les définir et de les respecter. Les durées légales de conservation (fiscales, sociales, commerciales) servent de base ; les référentiels de la CNIL complètent pour les traitements courants. Notre tableau des durées de conservation rassemble les principales.
Dans une GED, l’effacement à l’échéance doit couvrir tous les endroits où la donnée survit :
- les versions antérieures du document ;
- la corbeille ;
- l’index de recherche plein texte et le texte issu de l’OCR ;
- les vignettes et aperçus générés ;
- les représentations utilisées par l’IA (index vectoriels, résumés) si la GED en produit ;
- les copies exportées et les partages externes ;
- les sauvegardes, qui expirent selon leur propre cycle.
Posez la question explicitement à votre fournisseur : « quand je supprime définitivement un document, qu’est-ce qui est effacé, et quand ? ».
4. Les droits des personnes (articles 15 à 22)
Le délai de réponse est d’un mois, prolongeable de deux mois pour les demandes complexes, à condition de prévenir la personne dans le premier mois (article 12).
| Droit | Article | Ce que cela demande à votre GED |
|---|---|---|
| Accès | 15 | Retrouver tous les documents qui concernent la personne, y compris scannés, et en fournir une copie |
| Rectification | 16 | Corriger les métadonnées et, si besoin, ajouter une version corrigée du document |
| Effacement | 17 | Supprimer partout (versions, index, aperçus), sauf obligation légale de conservation |
| Limitation | 18 | Geler un document : il reste conservé mais n’est plus utilisé |
| Portabilité | 20 | Exporter les données fournies par la personne dans un format structuré et lisible |
| Opposition | 21 | Cesser un traitement fondé sur l’intérêt légitime, sauf motif impérieux |
Le droit d’accès en pratique
Sans recherche plein texte ni OCR, répondre à une demande d’accès revient à ouvrir les dossiers un par un. Une GED bien indexée permet de chercher le nom, l’adresse e-mail ou un identifiant sur l’ensemble du fonds, puis de filtrer les résultats. Deux précautions :
- le droit d’accès porte sur les données, pas nécessairement sur tous les documents bruts. Vous pouvez fournir un extrait ou une synthèse fidèle ;
- la copie ne doit pas porter atteinte aux droits d’autrui (article 15, paragraphe 4) : occultez les données des tiers cités dans les documents.
Le droit à l’effacement et ses limites
L’effacement n’est pas absolu. L’article 17, paragraphe 3, prévoit notamment des exceptions lorsque la conservation est nécessaire pour respecter une obligation légale ou pour la constatation, l’exercice ou la défense de droits en justice. Un ancien salarié ne peut donc pas obtenir la suppression de ses bulletins de paie avant l’expiration de la durée légale. En revanche, ses évaluations annuelles ou des pièces sans base légale doivent disparaître à l’échéance.
Si vos documents sont conservés dans un mode inaltérable, l’effacement anticipé est volontairement impossible : c’est cohérent tant que la durée de verrouillage correspond à une obligation réelle. Ne verrouillez pas des documents qui n’ont pas besoin de l’être.
À retenir
- Le registre décrit des traitements ; la GED y figure comme outil.
- Minimisez à la source : ce qui n’est pas numérisé n’a pas à être protégé ni purgé.
- L’effacement doit atteindre versions, corbeille, index, aperçus et IA.
- Un mois pour répondre aux demandes : la recherche plein texte et l’OCR sont indispensables.
5. La sécurité (article 32)
L’article 32 impose des mesures adaptées au risque, en citant notamment la pseudonymisation et le chiffrement, la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes, la capacité à restaurer les données après un incident, et des tests réguliers de l’efficacité des mesures.
| Mesure | Traduction dans une GED |
|---|---|
| Contrôle d’accès | Droits par rôle et par dossier, principe du moindre privilège, revue périodique des habilitations |
| Authentification | Authentification unique (SSO) reliée à l’annuaire de l’entreprise, double facteur pour les accès sensibles et à distance |
| Chiffrement | En transit (TLS) et au repos ; clés gérées par le client pour les données les plus sensibles |
| Traçabilité | Journal des consultations, téléchargements, partages et suppressions, protégé contre la modification |
| Partage externe | Liens à durée limitée, protégés, révocables ; partages publics désactivables |
| Disponibilité | Sauvegardes chiffrées, externalisées, avec tests de restauration réguliers |
| Hygiène | Mises à jour de sécurité, analyse antivirus des fichiers déposés, cloisonnement réseau |
La journalisation mérite une attention particulière : elle permet de détecter un accès anormal et de répondre à la question que la CNIL posera après un incident, « qui a vu quoi ? ». La CNIL recommande en général de conserver les journaux entre six mois et un an.
En cas de violation de données (fuite, accès non autorisé, perte), vous devez la notifier à la CNIL dans les 72 heures après en avoir pris connaissance si elle présente un risque pour les personnes (article 33), et informer les personnes concernées si le risque est élevé (article 34). Tenez un registre interne des violations, même non notifiées.
Sur le chiffrement, un point souvent mal compris : le chiffrement « au repos » par l’hébergeur protège contre le vol d’un disque, pas contre l’hébergeur lui-même. Seules des clés gérées par le client empêchent le fournisseur d’accéder aux documents stockés. OpenFilz, la GED éditée par l’équipe qui publie ce site, propose par exemple dans son édition Enterprise un chiffrement avec clés gérées par le client, révocables.
6. Les sous-traitants (article 28)
Dès qu’un prestataire traite des données pour votre compte (éditeur SaaS, hébergeur, prestataire de numérisation, intégrateur qui intervient sur la plateforme), un contrat doit prévoir au minimum :
- que le sous-traitant n’agit que sur instruction documentée du responsable de traitement ;
- la confidentialité imposée aux personnes autorisées ;
- les mesures de sécurité de l’article 32 ;
- les conditions de recours à des sous-traitants ultérieurs (autorisation préalable, information en cas de changement) ;
- l’assistance pour répondre aux demandes des personnes et gérer les violations ;
- la suppression ou la restitution des données en fin de contrat ;
- la mise à disposition des informations nécessaires et la possibilité d’audits.
Demandez la liste complète des sous-traitants ultérieurs : un fournisseur de GED peut s’appuyer sur un hébergeur, un service d’envoi d’e-mails, un moteur d’OCR ou d’IA externe, un outil de support. Chacun est un maillon de la chaîne.
7. Les transferts hors de l’Union européenne (articles 44 et suivants)
Un transfert ne se limite pas au stockage à l’étranger : un accès à distance depuis un pays tiers, par exemple pour le support, est aussi un transfert. Il n’est possible que dans trois cadres principaux :
- une décision d’adéquation de la Commission européenne, comme celle adoptée en juillet 2023 pour les entreprises américaines adhérant au Data Privacy Framework ;
- des garanties appropriées, le plus souvent les clauses contractuelles types de la Commission, complétées depuis l’arrêt « Schrems II » de la Cour de justice de l’Union européenne (2020) par une évaluation du droit du pays destinataire ;
- des dérogations limitées (article 49), qui ne conviennent pas à un transfert régulier.
Un fournisseur soumis à une loi extra-européenne à portée extraterritoriale peut être contraint de communiquer des données, même stockées en Europe. Si ce risque est structurant pour vous, notre article SecNumCloud et hébergement souverain détaille les réponses possibles.
Attention aux fonctions d’intelligence artificielle : envoyer un document à un modèle hébergé hors de l’Union est un transfert, et le fournisseur du modèle est un sous-traitant. Une GED qui permet d’utiliser un modèle exécuté sur votre propre infrastructure, ou de désactiver l’IA, simplifie considérablement l’analyse.
8. L’analyse d’impact (AIPD, article 35)
Une analyse d’impact relative à la protection des données est obligatoire lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. La CNIL publie une liste des types de traitements pour lesquels elle est requise, et les lignes directrices européennes retiennent neuf critères (données sensibles, traitement à grande échelle, personnes vulnérables, surveillance systématique, croisement de données, usage innovant…). Au-delà de deux critères remplis, une AIPD est en principe nécessaire.
Pour une GED, les cas typiques sont les dossiers médicaux ou sociaux, les dossiers RH d’une grande organisation, les dossiers d’usagers d’une collectivité, ou l’introduction d’une IA qui analyse automatiquement le contenu des documents. Les établissements concernés trouveront des repères dans notre article GED pour les établissements de santé.
Checklist RGPD pour votre GED
Gouvernance
- Chaque traitement qui utilise la GED figure au registre, avec ses durées et ses destinataires.
- Le délégué à la protection des données (s’il existe) a été associé au projet dès sa conception (article 25).
- Une AIPD a été réalisée ou écartée de façon documentée.
Paramétrage
- Le plan de classement distingue les traitements et isole les données sensibles.
- Les droits d’accès suivent le moindre privilège et sont revus au moins une fois par an.
- Des règles de conservation sont définies par type de document, avec purge effective.
- Les partages externes sont limités dans le temps et révocables.
- Les fonctions d’IA sont activées en connaissance de cause, avec un modèle dont vous connaissez la localisation.
Sécurité
- SSO et double facteur pour les accès sensibles.
- Chiffrement en transit et au repos ; clés client pour les données critiques.
- Journal des accès protégé et conservé selon une durée définie.
- Sauvegardes chiffrées et restauration testée.
- Procédure de gestion des violations, avec notification sous 72 heures.
Droits des personnes
- Procédure de réponse aux demandes en moins d’un mois, avec un responsable désigné.
- Recherche plein texte et OCR opérationnels sur l’ensemble du fonds.
- Procédure d’effacement couvrant versions, corbeille, index, aperçus et sauvegardes.
Contrats
- Contrat article 28 signé avec chaque sous-traitant.
- Liste des sous-traitants ultérieurs et de leurs localisations obtenue.
- Transferts hors UE identifiés et encadrés, ou exclus.
- Clause de restitution et de suppression en fin de contrat.
Ces exigences ont leur place dans le cahier des charges de votre GED : il est beaucoup plus simple de les poser au moment du choix que de les obtenir après coup.
Questions fréquentes
Une GED doit-elle figurer dans le registre des traitements ?
Ce ne sont pas les logiciels qui figurent au registre, mais les traitements : gestion du personnel, gestion des clients, gestion des fournisseurs, etc. La GED apparaît dans chacun de ces traitements comme un outil ou un support de stockage, avec ses destinataires, ses mesures de sécurité et ses éventuels sous-traitants.
Combien de temps a-t-on pour répondre à une demande d'accès RGPD ?
Un mois à compter de la réception de la demande, selon l'article 12 du RGPD. Ce délai peut être prolongé de deux mois compte tenu de la complexité ou du nombre de demandes, à condition d'en informer la personne dans le premier mois en expliquant pourquoi.
Faut-il effacer les données dans les sauvegardes quand une personne demande l'effacement ?
Modifier une sauvegarde est souvent impossible techniquement. La pratique admise consiste à effacer les données dans le système en production, à laisser les sauvegardes expirer selon leur cycle normal, et à garantir que les données effacées ne seront pas réintroduites en cas de restauration. Documentez cette procédure.
L'éditeur d'une GED installée sur nos serveurs est-il sous-traitant au sens du RGPD ?
Pas nécessairement. S'il n'a aucun accès aux données, il est un simple fournisseur de logiciel. Il devient sous-traitant dès qu'il traite des données pour votre compte, par exemple en hébergeant la solution ou en accédant à votre instance pour le support. Un contrat conforme à l'article 28 est alors nécessaire.
Peut-on utiliser l'IA d'une GED sur des documents contenant des données personnelles ?
Oui, mais c'est un traitement à part entière : il faut en définir la finalité, informer les personnes si nécessaire, et savoir où les documents sont envoyés. Si le modèle est fourni par un tiers, celui-ci est sous-traitant, et s'il est situé hors de l'Union européenne, les règles sur les transferts s'appliquent. Un modèle exécuté sur votre propre infrastructure simplifie l'analyse.
Quelles sanctions en cas de manquement au RGPD ?
L'article 83 du RGPD prévoit des amendes administratives pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. En pratique, la CNIL prononce aussi des mises en demeure et des sanctions publiques, dont l'impact réputationnel est souvent plus lourd que l'amende elle-même.