Minimisation des Données (Art. 5.1.c)
Minimisation des Données
Le RGPD impose de limiter la collecte de données au strict nécessaire pour atteindre l'objectif fixé. Une organisation ne peut justifier une collecte par une potentielle utilité future.
Trois critères cumulatifs
Le RGPD exige que les données personnelles soient :
- Adéquates : capables de répondre directement à l'objectif visé.
- Pertinentes : en lien direct et logique avec la finalité.
- Limitées : restreintes au périmètre strict nécessaire, excluant toute collecte superflue.
Double dimension : Collecte et Temps
La minimisation intervient à deux stades de vie de la donnée :
1. À la collecte (Design)
Exemple : Un site e-commerce n'a pas besoin de la date de naissance complète d'un client pour lui livrer un colis, seul son âge minimum (si requis légalement) ou son adresse suffit. Les formulaires doivent refléter cette sobriété (lien avec l'Art. 25.2 Privacy by Default).
2. Dans le temps (Purge)
Exemple : Lors d'un processus de recrutement, si un candidat est écarté, son extrait de casier judiciaire (si sa collecte était licite) ne doit pas être conservé dans le vivier global, même si le CV reste stocké pour d'autres offres.