4.3Bonnes pratiques au quotidien (e-mails, fichiers clients)
De quoi parle cette section. Le RGPD n'est pas qu'une affaire de DPO et de mentions légales : il se joue dans les gestes du quotidien de chaque collaborateur qui manipule des données clients ou RH.
Réflexes essentiels : envoyer un e-mail à plusieurs destinataires externes → utiliser Cci (jamais À ni Cc, sinon fuite d'adresses), ne pas créer de « fichiers Excel sauvages » avec données clients hors des outils officiels, principe du moindre accès (consultez uniquement ce dont vous avez besoin), supprimer ce qui n'est plus utile.
Vocabulaire de la section
- Minimisation
- Ne collecter et ne conserver que le nécessaire : le fichier « au cas où » est l'anti-modèle.
- Cci (copie cachée)
- L'envoi groupé à des destinataires externes se fait en Cci : la liste des adresses en clair est une violation courante.
- Habilitation
- Chacun n'accède qu'aux données dont il a besoin : partager un fichier RH « à toute l'organisation » est une violation en puissance.
- Durée de conservation
- Chaque donnée a une date de péremption (candidatures : 2 ans max sauf accord, prospects : 3 ans après contact…) : purger fait partie du travail.
- Erreur d'envoi
- Le mauvais destinataire d'un fichier de données personnelles = violation à traiter (voir 4.4), pas simple maladresse.
Pour un e-mail groupé vers des destinataires externes, on utilise…
En pratique — Les 4 gestes RGPD de la semaine
- Geste Cci : votre prochain e-mail groupé vers des externes part en Cci — vérifiez avant d'envoyer.
- Geste minimisation : sur votre prochain formulaire/fichier, supprimez un champ non indispensable (la date de naissance « au cas où »).
- Geste habilitation : vérifiez les partages d'UN fichier contenant des données personnelles — qui y accède réellement ? Restreignez.
- Geste purge : identifiez un dossier périmé (vieilles candidatures, anciens contacts) et déclenchez sa suppression (ou signalez-le au responsable).
Points clés à retenir
- Envois groupés externes = Cci, systématiquement.
- Collecter moins, conserver moins longtemps, partager plus étroitement : 80 % de la conformité quotidienne.
- Les partages de fichiers se règlent au besoin réel : « toute l'organisation » n'est presque jamais le bon réglage.
- L'erreur d'envoi à un mauvais destinataire se signale (4.4) — la cacher aggrave tout.
Questions fréquentes
Puis-je garder les CV des candidats non retenus « pour plus tard » ?
Deux ans maximum après le dernier contact (recommandation CNIL), avec information du candidat — au-delà, purge ou accord explicite. Le vivier illimité est une non-conformité classique.
Puis-je envoyer un fichier client à un prestataire ?
Seulement dans un cadre défini : contrat avec clauses de protection des données (article 28), transfert sécurisé, minimisation. Dans le doute, le DPO valide — jamais d'envoi « pour dépanner ».