4.3 · Bonnes pratiques au quotidien (e-mails, fichiers clients)

Niveau 4 · Données personnelles & RGPD

4.3Bonnes pratiques au quotidien (e-mails, fichiers clients)

Objectif : manipuler les données clients/RH correctement : accès limité, pas de fichiers « sauvages », prudence dans les e-mails (Cci).
Temps estimé : 12 min

De quoi parle cette section. Le RGPD n'est pas qu'une affaire de DPO et de mentions légales : il se joue dans les gestes du quotidien de chaque collaborateur qui manipule des données clients ou RH.

Réflexes essentiels : envoyer un e-mail à plusieurs destinataires externes → utiliser Cci (jamais À ni Cc, sinon fuite d'adresses), ne pas créer de « fichiers Excel sauvages » avec données clients hors des outils officiels, principe du moindre accès (consultez uniquement ce dont vous avez besoin), supprimer ce qui n'est plus utile.

Vocabulaire de la section

Minimisation
Ne collecter et ne conserver que le nécessaire : le fichier « au cas où » est l'anti-modèle.
Cci (copie cachée)
L'envoi groupé à des destinataires externes se fait en Cci : la liste des adresses en clair est une violation courante.
Habilitation
Chacun n'accède qu'aux données dont il a besoin : partager un fichier RH « à toute l'organisation » est une violation en puissance.
Durée de conservation
Chaque donnée a une date de péremption (candidatures : 2 ans max sauf accord, prospects : 3 ans après contact…) : purger fait partie du travail.
Erreur d'envoi
Le mauvais destinataire d'un fichier de données personnelles = violation à traiter (voir 4.4), pas simple maladresse.
Vérifiez votre compréhension

Pour un e-mail groupé vers des destinataires externes, on utilise…

Comment configurer le 2FA avec Google Authenticator
Vidéo hébergée sur YouTube — ouvrir dans un nouvel onglet ↗

En pratique — Les 4 gestes RGPD de la semaine

  1. Geste Cci : votre prochain e-mail groupé vers des externes part en Cci — vérifiez avant d'envoyer.
  2. Geste minimisation : sur votre prochain formulaire/fichier, supprimez un champ non indispensable (la date de naissance « au cas où »).
  3. Geste habilitation : vérifiez les partages d'UN fichier contenant des données personnelles — qui y accède réellement ? Restreignez.
  4. Geste purge : identifiez un dossier périmé (vieilles candidatures, anciens contacts) et déclenchez sa suppression (ou signalez-le au responsable).
Quatre gestes concrets qui font passer le RGPD du concept à la pratique hebdomadaire.

Points clés à retenir

  • Envois groupés externes = Cci, systématiquement.
  • Collecter moins, conserver moins longtemps, partager plus étroitement : 80 % de la conformité quotidienne.
  • Les partages de fichiers se règlent au besoin réel : « toute l'organisation » n'est presque jamais le bon réglage.
  • L'erreur d'envoi à un mauvais destinataire se signale (4.4) — la cacher aggrave tout.

Questions fréquentes

Puis-je garder les CV des candidats non retenus « pour plus tard » ?

Deux ans maximum après le dernier contact (recommandation CNIL), avec information du candidat — au-delà, purge ou accord explicite. Le vivier illimité est une non-conformité classique.

Puis-je envoyer un fichier client à un prestataire ?

Seulement dans un cadre défini : contrat avec clauses de protection des données (article 28), transfert sécurisé, minimisation. Dans le doute, le DPO valide — jamais d'envoi « pour dépanner ».

Autres ressources