✦ Nouveau : envoi recommandé certifié illimité inclus via PostclicEn savoir plus →
Professionnels

Demande d'autorisation préalable RGPD : guide du formulaire 13786*03

Document officiel13786*03France
AperçuAperçu du document Demande d'autorisation préalable à la mise en œuvre de traitements automatisés de données à caractère personnel — Professionnels, France (CERFA n°13786*03)
Document officiel

Que souhaitez-vous faire ?

Complétez les champs, signez, puis envoyez.

↓ Télécharger tel quel

Les enjeux de conformité RGPD dans le traitement automatisé des données personnelles

Depuis l'entrée en vigueur du Règlement général sur la protection des données (RGPD), les organisations qui mettent en œuvre des traitements automatisés de données à caractère personnel évoluent dans un cadre juridique exigeant. Le formulaire de référence 13786*03 s'inscrit dans cette démarche de conformité, permettant aux professionnels de solliciter l'autorisation préalable nécessaire auprès de l'organisme compétent lorsque leurs activités de traitement présentent des risques particuliers pour les droits et libertés des personnes concernées.

Cette procédure d'autorisation préalable ne concerne pas tous les traitements de données personnelles, mais uniquement ceux qui, par leur nature, leur portée ou leurs finalités, sont susceptibles d'engendrer un risque élevé. Il peut s'agir de traitements impliquant des technologies émergentes, des données sensibles à grande échelle, ou encore des processus de profilage automatisé ayant des conséquences juridiques significatives sur les individus.

Identification des situations nécessitant une autorisation préalable

La détermination de la nécessité de déposer une demande d'autorisation préalable repose sur plusieurs critères cumulatifs ou alternatifs. Les responsables de traitement doivent d'abord analyser la nature des données collectées et traitées. Les données dites sensibles – origine raciale, opinions politiques, convictions religieuses, données de santé, orientation sexuelle – déclenchent quasi systématiquement cette obligation lorsqu'elles font l'objet d'un traitement automatisé à large échelle.

Les secteurs d'activité particulièrement concernés incluent :

  • Les établissements de santé mettant en place des systèmes d'intelligence artificielle pour l'aide au diagnostic
  • Les institutions financières développant des algorithmes de scoring crédit
  • Les entreprises de ressources humaines utilisant des outils de sélection automatisée des candidats
  • Les organismes de recherche traitant des données génétiques ou biométriques
  • Les plateformes numériques procédant à du profilage comportemental poussé

La dimension transfrontalière du traitement constitue également un facteur déterminant. Un traitement automatisé concernant des ressortissants de plusieurs États membres de l'Union européenne ou impliquant des transferts de données vers des pays tiers peut nécessiter cette autorisation préalable, notamment lorsque les garanties de protection ne sont pas considérées comme adéquates.

Architecture et contenu du dossier de demande

Le formulaire 13786*03 s'articule autour de plusieurs sections distinctes, chacune appelant des informations précises et documentées. La première partie porte sur l'identification du demandeur et la qualification juridique de sa position dans le traitement envisagé. Cette section distingue soigneusement les responsables de traitement – qui déterminent les finalités et moyens du traitement – des sous-traitants qui agissent pour le compte d'autrui.

Description technique du traitement automatisé

La section technique exige une présentation détaillée de l'architecture du système de traitement. Les déclarants doivent préciser les technologies utilisées, les algorithmes déployés, les bases de données mobilisées et les interconnexions prévues avec d'autres systèmes d'information. Cette description technique doit permettre à l'organisme compétent d'évaluer les risques inhérents au traitement et la pertinence des mesures de sécurité envisagées.

Une attention particulière est portée aux processus décisionnels automatisés. Lorsque le traitement est susceptible de produire des effets juridiques concernant une personne physique ou de l'affecter de manière significative de façon similaire, le formulaire exige une explication détaillée de la logique sous-jacente, ainsi que de l'importance et des conséquences prévues de ce traitement pour les personnes concernées.

Analyse d'impact sur la protection des données

Le dossier doit impérativement comporter une analyse d'impact sur la protection des données (AIPD) lorsque celle-ci est requise. Cette analyse évalue systématiquement les risques que le traitement envisagé fait peser sur les droits et libertés des personnes physiques. Elle identifie les mesures envisagées pour faire face à ces risques, y compris les garanties, mesures de sécurité et mécanismes destinés à assurer la protection des données à caractère personnel.

Type de risque Mesures d'atténuation requises Documentation associée
Accès non autorisé Chiffrement, authentification renforcée Politique de sécurité des systèmes d'information
Profilage discriminatoire Audit algorithmique, intervention humaine Procédures de contrôle et de recours
Fuite de données sensibles Pseudonymisation, minimisation Procédures de notification des violations
Détournement de finalité Séparation des traitements, journalisation Registre des activités de traitement

Modalités de dépôt et instruction administrative

Le dépôt du formulaire 13786*03 s'effectue exclusivement par voie dématérialisée auprès de l'organisme compétent. Cette procédure numérique permet un suivi en temps réel de l'avancement du dossier et facilite les échanges avec les services instructeurs. Le demandeur doit créer un compte professionnel sur la plateforme dédiée et y joindre l'ensemble des pièces justificatives requises.

L'instruction suit un processus structuré en plusieurs phases. La phase de recevabilité vérifie la complétude du dossier et la régularité de la demande. Si des éléments manquent ou si des clarifications sont nécessaires, l'organisme compétent adresse une demande de complément d'information, suspendant les délais d'instruction jusqu'à réception des éléments sollicités.

Évaluation des risques et consultation des parties prenantes

La phase d'évaluation technique mobilise des experts spécialisés dans la protection des données et, le cas échéant, dans le domaine d'activité concerné. Cette expertise peut conduire à des demandes d'adaptation du projet, voire à des prescriptions techniques spécifiques intégrées dans l'autorisation finale.

Certains dossiers font l'objet d'une consultation publique ou d'une sollicitation d'avis auprès d'organismes tiers, notamment lorsque le traitement concerne des secteurs sensibles ou présente des enjeux sociétaux particuliers. Cette consultation peut prolonger sensiblement les délais d'instruction, mais elle contribue à une évaluation plus complète des implications du traitement envisagé.

Spécificités sectorielles et cas d'usage complexes

Certains secteurs d'activité présentent des particularités qui influencent significativement le contenu et l'instruction de la demande d'autorisation préalable. Dans le domaine médical, les traitements automatisés de données de santé requièrent une attention particulière aux questions d'anonymisation, de consentement éclairé et de finalités de recherche. Les établissements hospitaliers et les laboratoires pharmaceutiques doivent ainsi adapter leur approche aux spécificités de leur environnement réglementaire.

Le secteur financier fait face à des enjeux distincts, notamment en matière de lutte contre le blanchiment d'argent et le financement du terrorisme. Les algorithmes de détection des transactions suspectes, bien que nécessaires à la conformité réglementaire, peuvent entrer en tension avec les principes de protection des données personnelles, nécessitant un équilibrage délicat des intérêts en présence.

Traitements transfrontaliers et coopération européenne

Lorsque le traitement automatisé s'inscrit dans un contexte transfrontalier, la procédure d'autorisation peut impliquer une coopération entre autorités de protection des données de différents États membres. Cette dimension européenne complexifie l'instruction et peut allonger les délais, mais elle garantit une approche harmonisée de la protection des données à l'échelle du marché unique numérique.

Les entreprises multinationales doivent anticiper cette dimension dans leur planification projet, en identifiant précocement les autorités compétentes dans chaque juridiction concernée et en s'assurant de la cohérence de leur approche réglementaire.

Conséquences juridiques et opérationnelles de l'autorisation

L'obtention de l'autorisation préalable confère au bénéficiaire un cadre juridique sécurisé pour la mise en œuvre de son traitement automatisé. Cette autorisation précise les conditions d'exploitation, les mesures de sécurité obligatoires, les modalités d'information des personnes concernées et les procédures de contrôle à respecter.

L'autorisation peut être assortie de prescriptions particulières, adaptées aux spécificités du traitement et aux risques identifiés. Ces prescriptions peuvent porter sur :

  1. La limitation de la durée de conservation des données
  2. L'obligation de recours à des techniques de pseudonymisation renforcées
  3. La mise en place de comités d'éthique ou de surveillance
  4. La production de rapports périodiques d'activité
  5. L'audit régulier des algorithmes utilisés

Le non-respect de ces prescriptions expose le responsable de traitement à des sanctions administratives, pouvant aller jusqu'à la suspension ou le retrait de l'autorisation. La mise en œuvre effective des mesures prescrites fait l'objet de contrôles périodiques, dont la fréquence dépend du niveau de risque associé au traitement.

Évolution et renouvellement des autorisations accordées

Les autorisations préalables ne sont généralement pas accordées à durée indéterminée. Elles prévoient des clauses de révision périodique permettant à l'organisme compétent de s'assurer du maintien des conditions ayant justifié leur délivrance. Cette révision peut être déclenchée par l'évolution technologique, les retours d'expérience ou les modifications réglementaires intervenues depuis l'autorisation initiale.

Toute modification substantielle du traitement autorisé nécessite une déclaration préalable, voire une nouvelle demande d'autorisation selon l'ampleur des changements envisagés. Cette exigence de mise à jour continue implique pour les organisations bénéficiaires une veille réglementaire constante et une capacité d'adaptation rapide de leurs systèmes.

Anticipation des évolutions technologiques

L'émergence de nouvelles technologies – intelligence artificielle générative, informatique quantique, blockchain – questionne régulièrement le périmètre des autorisations existantes. Les responsables de traitement doivent évaluer l'impact de ces évolutions sur leurs systèmes autorisés et, le cas échéant, engager les démarches d'adaptation nécessaires.

Cette dimension prospective de la gestion des autorisations nécessite une collaboration étroite entre les équipes techniques, juridiques et métiers des organisations, afin de maintenir en permanence l'adéquation entre les pratiques opérationnelles et le cadre autorisé.

La demande d'autorisation préalable au traitement automatisé de données personnelles s'inscrit dans une démarche globale de privacy by design, où la protection des données personnelles est intégrée dès la conception des systèmes d'information, plutôt qu'ajoutée a posteriori comme une contrainte externe.

Les spécificités selon le secteur d'activité et les données traitées

La demande d'autorisation préalable varie considérablement selon votre domaine d'activité et la nature des données personnelles traitées. Cette diversité s'explique par les risques différenciés que représentent certains secteurs pour les droits et libertés des personnes concernées.

Secteur de la santé et données biométriques

Les établissements de santé, laboratoires d'analyses médicales et professionnels de santé font face à des exigences particulièrement strictes. Lorsque vous traitez des données de santé au sens de l'article 4 du RGPD - incluant les informations relatives à la santé physique ou mentale d'une personne - votre dossier doit démontrer la mise en place de garanties techniques et organisationnelles renforcées.

Pour les dispositifs biométriques d'authentification (empreintes digitales, reconnaissance faciale), l'autorisation préalable reste obligatoire même après l'entrée en vigueur du RGPD. Vous devez justifier que les mesures alternatives d'authentification s'avèrent insuffisantes ou disproportionnées par rapport aux enjeux de sécurité. La CNIL examine notamment la finalité poursuivie : contrôle d'accès à des locaux sensibles, authentification pour l'accès à des systèmes informatiques critiques, ou horodatage des temps de travail dans certaines conditions spécifiques.

Secteur bancaire et financier

Les établissements bancaires et de crédit bénéficient d'un régime particulier lié aux obligations de lutte contre le blanchiment d'argent et le financement du terrorisme. Vos traitements de données dans le cadre de la connaissance client (KYC) ou de la surveillance des transactions suspectes s'appuient sur des bases légales spécifiques prévues par le Code monétaire et financier.

Toutefois, lorsque vous développez des algorithmes de scoring crédit intégrant des variables comportementales ou des données issues de sources externes (réseaux sociaux, géolocalisation), une autorisation préalable peut s'avérer nécessaire. La CNIL examine alors les risques de discrimination indirecte et l'explicabilité des décisions automatisées impactant significativement les personnes concernées.

Secteur de l'emploi et ressources humaines

En matière de gestion des ressources humaines, certains traitements automatisés nécessitent une vigilance accrue. L'utilisation d'outils d'analyse prédictive pour l'évaluation des performances, la détection des risques psychosociaux ou la prévention du turnover peut justifier une demande d'autorisation préalable, particulièrement lorsque ces traitements influencent des décisions relatives à la carrière professionnelle des salariés.

Les dispositifs de géolocalisation des véhicules de fonction ou des équipements professionnels mobiles font également l'objet d'une attention particulière. Vous devez démontrer la proportionnalité entre les finalités poursuivies (sécurité, optimisation logistique) et l'atteinte à la vie privée des salariés, en précisant les modalités d'information et les droits d'opposition reconnus.

Instruction du dossier et dialogue avec la CNIL

L'instruction de votre demande d'autorisation préalable s'inscrit dans un processus d'échange constructif avec les services de la CNIL. Cette phase déterminante nécessite une préparation rigoureuse et une capacité d'adaptation aux demandes de compléments d'information.

Phase d'instruction initiale

Dès réception de votre dossier complet, la CNIL dispose d'un délai de deux mois pour rendre sa décision, prorogeable une fois pour la même durée en cas de complexité particulière. Ce délai court à compter de la réception du dossier complet, c'est-à-dire incluant l'ensemble des pièces justificatives requises selon la nature de votre traitement.

L'instruction débute par un examen de recevabilité vérifiant la complétude formelle de votre demande. Les services de la CNIL contrôlent la cohérence entre les finalités déclarées, les catégories de données traitées et les mesures de sécurité décrites. Cette première analyse peut donner lieu à une demande de compléments si des incohérences ou des lacunes sont identifiées.

Parallèlement, la CNIL procède à une analyse de fond portant sur la nécessité et la proportionnalité du traitement au regard des droits et libertés des personnes concernées. Cette évaluation s'appuie sur les principes fondamentaux du RGPD : licéité, loyauté, transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité et confidentialité.

Demandes de compléments et échanges techniques

La CNIL peut solliciter des précisions techniques sur l'architecture de votre système de traitement, les algorithmes utilisés ou les mesures de sécurité implémentées. Ces demandes de compléments suspendent le délai d'instruction jusqu'à réception de votre réponse complète.

Vous disposez généralement d'un délai d'un mois pour apporter les éléments demandés, prorogeable sur demande motivée. La qualité de votre réponse influence directement la suite de l'instruction : des éléments précis et documentés facilitent l'évaluation par les rapporteurs, tandis que des réponses évasives ou incomplètes peuvent conduire à de nouveaux échanges ou à un avis défavorable.

Dans certains cas complexes, la CNIL peut organiser une audition permettant un échange direct avec les équipes techniques et juridiques de votre organisation. Cette procédure exceptionnelle vise à clarifier des points techniques complexes ou à évaluer la maturité de votre démarche de protection des données.

Décision finale et modalités de mise en œuvre

La décision de la CNIL peut revêtir plusieurs formes : autorisation pure et simple, autorisation assortie de prescriptions, ou refus d'autorisation. Dans l'hypothèse d'une autorisation conditionnelle, vous devez respecter scrupuleusement les prescriptions édictées, qui deviennent partie intégrante de l'autorisation accordée.

Ces prescriptions peuvent porter sur des aspects techniques (chiffrement renforcé, anonymisation de certaines données), organisationnels (désignation d'un responsable de traitement dédié, audit périodique) ou procéduraux (modalités d'information des personnes concernées, procédure d'exercice des droits). Leur non-respect constitue un manquement susceptible de sanctions administratives.

En cas de refus, la décision motivée de la CNIL précise les raisons du rejet et les modifications nécessaires pour obtenir une autorisation. Vous pouvez alors adapter votre projet et déposer une nouvelle demande, ou contester la décision devant le Conseil d'État dans un délai de deux mois.

Évolution et renouvellement des autorisations accordées

L'obtention d'une autorisation préalable n'est pas un acquis définitif. Elle s'accompagne d'obligations de suivi et peut nécessiter des adaptations en fonction de l'évolution de votre traitement ou du cadre réglementaire applicable.

Obligations de suivi et de reporting

Votre autorisation peut prévoir des obligations de reporting périodique vers la CNIL, particulièrement pour les traitements présentant des risques élevés ou innovants. Ces rapports documentent la mise en œuvre effective des prescriptions, l'évolution des volumes de données traitées et les incidents éventuels de sécurité.

La fréquence de ce reporting varie selon la nature du traitement : annuelle pour les dispositifs de géolocalisation, trimestrielle pour certains traitements de données biométriques, ou ponctuelle en cas d'évolution significative du système. Ces obligations visent à maintenir un dialogue permanent avec l'autorité de contrôle et à anticiper d'éventuelles difficultés de mise en œuvre.

Vous devez également tenir un registre détaillé des opérations de traitement, incluant les accès aux données, les modifications apportées au système et les mesures correctives mises en place suite à des dysfonctionnements. Ce registre constitue un élément essentiel lors des contrôles de la CNIL ou des audits internes de conformité.

Modifications substantielles et demandes de renouvellement

Toute modification substantielle de votre traitement autorisé nécessite une déclaration préalable à la CNIL, voire une nouvelle demande d'autorisation selon l'ampleur des changements. Sont considérées comme substantielles les modifications portant sur les finalités, les catégories de données traitées, les destinataires ou les durées de conservation.

L'évolution technologique de votre système peut également justifier une mise à jour de l'autorisation. L'intégration d'algorithmes d'intelligence artificielle, la migration vers des infrastructures cloud ou la mise en place de nouveaux canaux de collecte constituent autant d'évolutions nécessitant une évaluation actualisée des risques.

Certaines autorisations sont accordées pour une durée déterminée, généralement de trois à cinq ans selon la nature du traitement. Vous devez alors anticiper la demande de renouvellement en déposant un dossier actualisé au moins six mois avant l'échéance. Cette démarche permet d'éviter toute interruption de service et de bénéficier des évolutions jurisprudentielles intervenues depuis l'autorisation initiale.

Adaptation aux évolutions réglementaires

Le cadre juridique de la protection des données personnelles évolue constamment, sous l'impulsion des textes européens, des décisions de la Cour de justice de l'Union européenne et des lignes directrices du Comité européen de la protection des données (CEPD). Ces évolutions peuvent impacter la validité de votre autorisation ou nécessiter des adaptations techniques ou organisationnelles.

La CNIL peut ainsi réviser ses positions doctrinales sur certains types de traitements, conduisant à de nouvelles exigences pour les autorisations en cours. Dans ce contexte, une veille réglementaire active s'avère indispensable pour maintenir la conformité de vos traitements et anticiper les évolutions nécessaires.

L'entrée en vigueur de nouveaux textes sectoriels peut également modifier les conditions d'exercice de votre activité. Le Digital Services Act, le Data Governance Act ou les futures réglementations sur l'intelligence artificielle influenceront les critères d'appréciation de la CNIL pour l'octroi et le maintien des autorisations préalables.

Questions fréquentes

Quand dois-je utiliser le formulaire 13786*03 ?

Ce formulaire est requis lorsque votre traitement automatisé de données personnelles présente des risques particuliers pour les droits des personnes concernées, nécessitant une autorisation préalable.

Quels traitements nécessitent une autorisation préalable ?

Les traitements à haut risque comme le profilage automatisé, la prise de décision entièrement automatisée, ou le traitement de données sensibles à grande échelle.

Quel délai prévoir pour obtenir l'autorisation ?

Le délai d'instruction varie selon la complexité du dossier, généralement entre 2 à 6 mois après dépôt du dossier complet.

Que risque-t-on sans cette autorisation préalable ?

Le traitement sans autorisation expose à des sanctions administratives pouvant aller jusqu'à 4% du chiffre d'affaires annuel mondial ou 20 millions d'euros.

Comment préparer efficacement ma demande d'autorisation ?

Documentez précisément les finalités, les données traitées, les mesures de sécurité et réalisez une analyse d'impact sur la protection des données.

Documents similaires