RGPD collectivités territoriales : obligations

Mis à jour le 2 octobre 2026

Réponse rapide

Une collectivité territoriale est une autorité publique : elle désigne un délégué à la protection des données au titre de l'article 37.1.a du RGPD, tient le registre de ses activités de traitement (article 30), conduit une analyse d'impact lorsque l'article 35 l'exige, sécurise ses systèmes (article 32) et notifie toute violation à la CNIL dans un délai de 72 heures (article 33).

 

Le règlement (UE) 2016/679 ne pose aucun seuil d'habitants ni d'agents : une commune de 400 habitants, un EPCI, un CCAS ou un syndicat mixte relèvent du même socle. La conformité reste celle de la collectivité, représentée par son exécutif, au titre de l'article 24 : le délégué informe, conseille et contrôle, il ne décide pas à la place du maire. Les fiches par traitement communal sont rassemblées dans l'espace « Collectivités territoriales » de la CNIL. Depuis 2020, SILEXO a accompagné plus de 150 organismes jusqu'à la conformité, tous secteurs confondus (cumul arrêté à septembre 2026).

 

Quelles obligations le RGPD impose-t-il à une collectivité territoriale ?

Toute collectivité désigne un délégué à la protection des données au titre de l'article 37.1.a, tient son registre (article 30), conduit une analyse d'impact quand l'article 35 l'exige, sécurise ses traitements (article 32), notifie les violations (article 33) et encadre ses sous-traitants par écrit (article 28).

L'article 37.1.a impose la désignation d'un délégué « lorsque le traitement est effectué par une autorité publique ou un organisme public, à l'exception des juridictions agissant dans l'exercice de leur fonction juridictionnelle ». Les cas d'obligation sont détaillés dans notre analyse des situations qui obligent une organisation à désigner un délégué.

 

ObligationArticle du RGPDPièce qui la prouve
Désigner un délégué, publier et communiquer ses coordonnées37.1.a, 37.7Acte de désignation, mention sur le site, accusé du téléservice CNIL
Tenir le registre des activités de traitement30Registre daté, service par service
Analyser l'impact des traitements à risque élevé35, 36Rapport d'AIPD, avis du délégué
Sécuriser les systèmes d'information32Politique de sécurité, habilitations, tests de restauration
Encadrer chaque sous-traitant par un acte écrit28.3Contrat ou annexe de traitement signée
Notifier et documenter les violations33, 34Registre des violations, notifications envoyées
Informer les personnes et traiter leurs demandes12 à 14Mentions d'information, registre des demandes de droits

 

Le registre des activités de traitement d'une commune : pièce centrale de l'article 30

L'article 30.1 exige, pour chaque activité : les coordonnées du responsable et du délégué, les finalités, les catégories de personnes et de données, les catégories de destinataires, les transferts hors Union, les durées de conservation et une description générale des mesures de sécurité.

La dérogation de l'article 30.5 ne sauve pratiquement aucune mairie : elle ne vaut que sous 250 personnes et tombe dès que le traitement n'est pas occasionnel, comporte un risque pour les droits et libertés, ou porte sur des données des articles 9 ou 10 — ce que remplissent la paie, l'état civil et les dossiers d'aide sociale.

Les traitements d'une collectivité reposent très majoritairement sur l'article 6.1 c), obligation légale, et sur l'article 6.1 e), mission d'intérêt public : l'article 6.1 f) écarte expressément l'intérêt légitime « pour le traitement effectué par les autorités publiques dans l'exécution de leurs missions ». Les modèles de la CNIL sur le registre des activités de traitement donnent le format, pas le contenu. Le détail des traitements standards d'une commune — état civil, listes électorales, cantine, CCAS — est recensé dans notre liste des traitements standards des collectivités territoriales.

 

Analyse d'impact relative à la protection des données : les cas visés par l'article 35


Analyse d'impact relative à la protection des données (AIPD)
: étude préalable, exigée par l'article 35.1 lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés, qui décrit le traitement, évalue la nécessité et la proportionnalité, apprécie les risques et fixe les mesures pour y remédier (article 35.7).

 

L'article 35.3 rend l'analyse obligatoire dans trois cas : l'évaluation systématique et approfondie d'aspects personnels fondée sur un traitement automatisé, y compris le profilage ; le traitement à grande échelle de données des articles 9 ou 10 ; la surveillance systématique à grande échelle d'une zone accessible au public. La CNIL a adopté, après avis du Comité européen de la protection des données, une liste des types d'opérations pour lesquelles une analyse d'impact est requise, doublée d'une liste de traitements exemptés. C'est à ces listes qu'une commune confronte ses projets :

  • Vidéoprotection de voie publique : surveillance d'une zone accessible au public, à apprécier au regard de l'échelle et du périmètre filmé.
  • Dispositifs biométriques : contrôle d'accès ou restauration scolaire reposant sur une donnée de l'article 9.
  • Action sociale : fichiers d'un CCAS portant sur des personnes vulnérables.
  • Décisions automatisées : algorithmes d'attribution de places ou de tarification sociale.

Lorsque le risque résiduel reste élevé malgré les mesures envisagées, l'article 36 impose la consultation préalable de la CNIL. L'avis du délégué est sollicité et consigné (article 35.2).

 

Comment conduire la mise en conformité RGPD d'une mairie ou d'un EPCI, étape par étape ?

La mise en conformité commence toujours par l'audit : atelier de démarrage, inventaire des traitements service par service, construction du registre (article 30), identification des besoins d'analyse d'impact (article 35), audits dédiés, puis rapport global et plan d'action priorisé ; la mise en œuvre suit, jamais l'inverse.

Notre séquence, dans cet ordre et sans lot détachable :

  1. Échange de qualification : périmètre, satellites (CCAS, régies, syndicats), état des lieux documentaire.
  2. Atelier de démarrage : environ une heure trente avec les responsables de service, méthode exposée et sensibilisation amorcée.
  3. Ateliers d'inventaire : une à deux heures par chef de service, autant que nécessaire, regroupés sur une même journée quand c'est possible, plusieurs consultants sur place.
  4. Registre et besoins d'AIPD : construction du registre, puis analyse des traitements soumis à l'article 35.
  5. Audits dédiés : site web, applications et logiciels, sécurité des données — chacun avec son rapport.
  6. Rapport global : niveau de conformité et plan d'action priorisé, présentés en atelier de restitution.
  7. Mise en œuvre : procédures, notice d'information, politiques internes, adossées au plan d'action.

Ce qui fait varier la charge n'est pas l'effectif, c'est le nombre de services à rencontrer pour construire le registre : une collectivité de 80 agents répartis en douze services mobilise plus de temps qu'une entreprise de 200 salariés organisée en trois directions. Viennent ensuite l'état de la conformité trouvé au démarrage, la criticité des données et l'éclatement multi-sites. Ce sont les principaux facteurs, pas une liste fermée. À titre de repère, l'audit d'un site web représente une journée, l'audit d'une application de 2 à 5 jours, un mandat de délégué externe de 5 à 15 jours par an selon la taille de la structure. Le déroulé complet est décrit sur notre page d'accompagnement de mise en conformité RGPD.

 

Qui tient quoi entre la direction générale, les services et le délégué à la protection des données

L'article 24 place la conformité sur le responsable du traitement, c'est-à-dire la collectivité représentée par le maire ou le président. L'article 38 protège la position du délégué : aucune instruction sur l'exercice de ses missions, rattachement au niveau le plus élevé de la direction, ressources nécessaires (38.2), absence de conflit d'intérêts (38.6).

Les lignes directrices WP243 relatives aux délégués à la protection des données (2017, endossées par le Comité européen de la protection des données en 2018) énumèrent les fonctions incompatibles : postes de direction, responsable informatique, responsable des ressources humaines. Désigner le DGS ou le référent informatique revient à faire contrôler un traitement par celui qui en décide les moyens. L'article 37.6 autorise l'exercice par un membre du personnel ou sur la base d'un contrat de service ; la mutualisation prévue à l'article 37.3 est traitée sur notre offre de délégué externe pour les collectivités. Côté collectivité, nos contrats fixent 10 jours ouvrés pour transmettre ou valider un document et 5 jours ouvrés pour répondre à une sollicitation du délégué, avec des conséquences prévues sur le crédit-jours. Les déplacements portent sur les grands jalons et sont prévus au devis.

 

Faire auditer les traitements de votre collectivité

 

Quelles mesures de sécurité des systèmes d'information communaux l'article 32 impose-t-il ?

L'article 32 impose des mesures techniques et organisationnelles adaptées au risque : pseudonymisation et chiffrement, confidentialité, intégrité, disponibilité et résilience des systèmes, rétablissement de l'accès aux données après incident, et procédure de test et d'évaluation régulière de leur efficacité.

Le texte n'impose pas un catalogue d'outils, il impose un raisonnement : les mesures sont appréciées au regard de l'état des connaissances, des coûts, de la nature et des finalités du traitement, et du risque pour les personnes (articles 32.1 et 32.2). Une collectivité traduit cela en décisions vérifiables :

  • Habilitations par service : l'agent de l'état civil n'accède pas aux dossiers du CCAS ; les droits sont revus à chaque mouvement d'agent.
  • Journalisation des accès : traçabilité des consultations sur les applications sensibles, avec durée de conservation des journaux définie.
  • Sauvegardes testées : une sauvegarde non restaurée n'est pas une sauvegarde ; l'article 32.1 c) parle bien de rétablir l'accès dans un délai approprié.
  • Comptes nominatifs : fin des sessions partagées en accueil, authentification renforcée sur les accès distants.
  • Agents autorisés : l'article 32.4 exige que les personnes agissant sous l'autorité du responsable ne traitent les données que sur instruction.

Les guides d'hygiène informatique de l'ANSSI destinés aux collectivités servent de référentiel technique à cette obligation juridique : nous les utilisons comme base d'évaluation dans l'audit de sécurité. L'article 32 est une obligation de moyens : une commune qui a tracé ses arbitrages et testé ses restaurations est en meilleure position qu'une commune équipée sans preuve.

 

Quelle documentation une collectivité doit-elle pouvoir présenter en cas de contrôle de la CNIL ?

Une collectivité contrôlée présente son registre des activités (article 30), les coordonnées du délégué communiquées à la CNIL (article 37.7), les analyses d'impact conduites (article 35), les contrats de sous-traitance (article 28.3), le registre des violations (article 33.5), ses mentions d'information (articles 13 et 14) et le suivi des demandes de droits.

Voici les livrables que nous constituons et qui forment le dossier à présenter :

  • le registre des activités de traitement, daté et tenu service par service ;
  • les registres des violations et des demandes d'exercice des droits ;
  • le rapport d'analyse de l'obligation de désigner un délégué ;
  • le rapport d'audit RGPD général, incluant l'analyse des obligations d'analyse d'impact, et les AIPD réalisées ;
  • les rapports d'audit du site web et des applications ;
  • le rapport d'analyse du niveau de sécurité des données ;
  • le plan d'action priorisé et son avancement ;
  • les procédures et guides : exercice des droits, violation, contrôle de la CNIL, sous-traitance, transferts, information des personnes ;
  • la notice RGPD, mode d'emploi interne de la conformité ;
  • la charte informatique opposable aux agents ;
  • le rapport annuel du délégué, bâti sur les axes d'évaluation publiés par la CNIL.

Le régime de sanction est celui de l'article 83, et la CNIL publie ses décisions dans son espace dédié aux sanctions prononcées par la CNIL. La loi n° 78-17 du 6 janvier 1978 modifiée s'ajoute au règlement européen et encadre les pouvoirs de contrôle de la commission.

 

Violation de données dans une collectivité : que se joue-t-il dans le délai de 72 heures de l'article 33 ?

Le délai de 72 heures court dès la prise de connaissance de la violation par la collectivité, et non dès sa découverte technique par un prestataire ; au-delà, la notification à la CNIL est accompagnée des motifs du retard (article 33.1).


Violation de données à caractère personnel
(article 4.12) : violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données.

 

MomentCe qui doit se produireRéférence
T0Prise de connaissance par la collectivité : le délai démarre33.1
ImmédiatLe sous-traitant alerte le responsable dans les meilleurs délais33.2
Premières heuresQualification, évaluation de la gravité et du risque, mesures de confinement33.1, 39.1
Avant 72 hNotification à la CNIL, sauf violation non susceptible d'engendrer un risque33.1
Après 72 hNotification accompagnée des motifs du retard33.1
En continuInscription au registre interne, y compris des violations non notifiées33.5

 

La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les coordonnées du délégué, les conséquences probables et les mesures prises (article 33.3). Le délégué assiste la collectivité, recommande les mesures correctives et prépare les projets de notification ; il ne se substitue pas au responsable de traitement pour la décision ni pour l'envoi.

 

Quand la communication aux personnes concernées devient obligatoire (article 34)

Dès que la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, l'article 34.1 impose de les informer dans les meilleurs délais, en termes clairs et simples : fichier d'aide sociale diffusé par erreur, rançongiciel ayant chiffré les dossiers d'un CCAS. L'article 34.3 prévoit trois dispenses :

  • Données protégées : des mesures telles que le chiffrement rendent les données incompréhensibles pour toute personne non autorisée.
  • Risque neutralisé : des mesures ultérieures garantissent que le risque élevé n'est plus susceptible de se matérialiser.
  • Efforts disproportionnés : la communication individuelle est remplacée par une communication publique d'effet comparable.

L'article 34.4 laisse à la CNIL la faculté d'exiger la communication. Écrire la procédure avant l'incident, avec le circuit d'alerte interne, est ce qui permet de tenir le délai.

 

Quelles exigences imposer par écrit à l'éditeur d'un logiciel métier au titre de l'article 28 ?

L'article 28.3 exige un contrat écrit avec chaque sous-traitant : éditeur de logiciel métier, hébergeur, prestataire de paie ou de portail famille, et l'article 28.1 impose de n'en retenir que s'ils présentent des garanties suffisantes de conformité.

Clause à exigerCe qu'elle doit direRéférence
Instructions documentéesTraitement uniquement sur instruction de la collectivité, y compris pour les transferts28.3 a)
ConfidentialitéEngagement des personnes autorisées à accéder aux données28.3 b)
SécuritéMesures techniques et organisationnelles décrites, pas simplement promises28.3 c), 32
Sous-traitants ultérieursAutorisation écrite préalable, liste tenue à jour, information de tout changement28.2, 28.4
Droits des personnesAssistance pour répondre aux demandes d'accès, de rectification, d'effacement28.3 e)
Violations et AIPDAlerte dans les meilleurs délais et concours à l'analyse d'impact28.3 f), 33.2
Fin de contratSuppression ou renvoi des données, format de restitution précisé28.3 g)
AuditMise à disposition des informations et acceptation des audits et inspections28.3 h)
LocalisationPays d'hébergement et de support, garanties en cas de transfert hors Union28.3 a), chapitre V

 

Deux points se négocient mal après signature : la liste des sous-traitants ultérieurs, souvent réduite à une mention générique, et le droit d'audit, parfois vidé par un renvoi à une attestation. La revue des contrats et le dialogue avec les sous-traitants font partie de l'accompagnement, et les clauses contractuelles figurent parmi nos livrables sur mesure. Avant de chiffrer, nous demandons le nombre de sites web, le nombre de logiciels développés en propre, le type de données manipulées et l'utilisation, cadrée ou non, de l'intelligence artificielle.

 

Un mandat de délégué et un chantier de mise en conformité ne se confondent pas : le premier est une obligation de moyens continue, le second une séquence bornée qui part de l'audit. Au 7 septembre 2026, sur nos mandats à engagement annuel, tous secteurs confondus, le volume médian s'établit à 7,5 jours par an (premier quartile 4,75 jours, troisième quartile 12,5 jours), sur une base contractuelle de 7 heures par journée, décomptée par tranches de 30 minutes.

IZIRO

Le logiciel RGPD du DPO

Les DPO internes, vous disposez de documentations et d’outils intuitifs, permettant la collaboration avec vos équipes.

Les DPO mutualisés et externes (consultants freelance, cabinets d'avocats ou de conseil, institutions publiques), en plus de disposer des mémes fonctionnalités que les DPO internes pour tous vos clients, vous gérez ensemble sur une seule plateforme.

En savoir plus

Pour partager cet article sur les réseaux sociaux
Les élus et le conseil municipal doivent-ils valider la désignation du délégué par délibération ?

La désignation relève de l'autorité investie du pouvoir de nomination : un arrêté du maire ou du président suffit juridiquement, le RGPD n'exige pas de délibération. Une délibération reste utile quand elle autorise la signature du contrat de service prévu à l'article 37.6 ou engage des crédits. Dans tous les cas, l'article 37.7 impose de publier les coordonnées du délégué et de les communiquer à la CNIL via le téléservice dédié : c'est cette formalité, et non l'acte interne, qui rend la désignation opposable.

Qu'est-ce qui fait varier le volume de jours d'une mission RGPD dans une collectivité ?

Quatre facteurs principaux : le nombre de services gérant des données en propre (état civil, scolaire, social, police municipale, RH, urbanisme), le nombre d'applications métiers et donc de contrats à examiner au titre de l'article 28, la présence de traitements sensibles ou de vidéoprotection qui déclenchent des analyses d'impact, et le point de départ documentaire. Un devis chiffre un volume de jours, pas un forfait par habitant. Les déplacements sur site portent sur les grands jalons et leur temps de trajet est imputé au crédit-jours.

Faut-il commencer par le registre ou par l'audit quand une mairie part de zéro ?

Par l'audit, dont le registre est un livrable et non le préalable. La séquence est fixe : atelier de démarrage, inventaire des traitements service par service, constitution du registre, identification des besoins d'analyse d'impact, audits dédiés, puis rapport et plan d'action priorisé. Commencer par remplir un registre sans inventaire produit un document incomplet qui masque les traitements non déclarés par les services. La mise en œuvre — procédures, notice d'information, politiques — vient ensuite, adossée au plan d'action.

Un agent désigné délégué peut-il rester responsable du service informatique ou de l'état civil ?

Non sans risque. L'article 38.6 interdit les missions générant un conflit d'intérêts : un agent qui décide des finalités ou des moyens d'un traitement ne peut pas contrôler ce même traitement. Responsable informatique, DRH, secrétaire général ou chef du service état civil sont des cumuls à écarter. L'article 37.5 exige en outre des qualités professionnelles et une connaissance spécialisée du droit, et l'article 38.2 des ressources réelles : une désignation de façade expose la collectivité au régime de sanction de l'article 83.

Je souhaite réserver un appel !