L'Accountability (Art. 5.2 & 24)
L'Accountability (Responsabilité Démontrable)
L'accountability est la clé de voûte du RGPD. Une organisation ne doit pas seulement respecter la loi, elle doit être capable de démontrer, preuves à l'appui, qu'elle a mis en place les mesures nécessaires pour garantir la conformité.
Le principe de renversement de la charge de la preuve
Avant le RGPD, le système reposait sur des déclarations préalables aux autorités. Le RGPD (Art. 5.2) institue une responsabilité proactive : l'organisation devient responsable du traitement et doit générer et conserver la preuve de son respect des exigences légales.
Art. 24.1 : "Compte tenu de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques [...] le responsable du traitement met en œuvre des mesures techniques et organisationnelles appropriées pour s'assurer et être en mesure de démontrer que le traitement est effectué conformément au présent règlement."
Une obligation de moyens documentés
L'accountability n'est pas une obligation d'infaillibilité. C'est l'obligation de mettre en œuvre des mesures appropriées et de les documenter. Les preuves typiques incluent :
- Le registre des activités de traitement (Art. 30).
- Les analyses d'impact (AIPD / DPIA - Art. 35).
- Les contrats avec les sous-traitants (DPA - Art. 28).
- Les politiques internes et journaux de formation du personnel.
- Les procédures de gestion des violations de données (Art. 33).