RGPD : protéger les données personnelles de vos utilisateurs
Dès que vous collectez un e-mail ou une IP, le RGPD s'applique. Voici les bases pour un site ou une communauté : les principes, les droits des utilisateurs, et les mesures concrètes.
Qu’est-ce qu’une donnée personnelle au sens du RGPD ?
RGPD données personnelles désigne l’ensemble des règles applicables lorsqu’une organisation traite des informations se rapportant à une personne physique identifiée ou identifiable. La notion est large : une donnée n’a pas besoin de contenir directement un nom pour être personnelle.
Voici des exemples fréquents pour un site, un bot ou un serveur communautaire :
| Donnée | Exemple |
|---|---|
| Identité | Nom, prénom, pseudonyme relié à un compte |
| Coordonnées | Adresse e-mail, numéro de téléphone |
| Identifiant en ligne | Identifiant Discord, identifiant client |
| Donnée technique | Adresse IP, identifiant de connexion |
| Donnée de compte | Date d’inscription, rôles, préférences |
| Historique | Commandes, sanctions, tickets de support |
| Localisation | Pays, ville ou position lorsqu’elle est collectée |
Une adresse IP peut constituer une donnée personnelle lorsqu’elle permet, directement ou indirectement, d’identifier ou de distinguer un utilisateur.
Pour un bot Discord, les informations suivantes peuvent donc être concernées :
Identifiant Discord
Nom du serveur
Historique des sanctions
Messages enregistrés
Commandes exécutées
Date et heure des actions
Pour un serveur de jeu :
Identifiant de joueur
Adresse IP
Historique de connexion
Inventaire
Transactions
Sanctions
Logs administratifs
Les données anonymisées de manière réellement irréversible ne sont plus des données personnelles. En revanche, remplacer un nom par un identifiant interne correspond souvent à une pseudonymisation : les données restent soumises au RGPD si une réidentification est possible.
Collecter une donnée « au cas où elle servirait plus tard » n’est pas une bonne pratique. Vous devez savoir pourquoi vous en avez besoin avant de la conserver.
À qui le RGPD s’applique-t-il ?
Le RGPD ne concerne pas uniquement les grandes entreprises. Une association, une petite communauté, un site indépendant, un serveur de jeu ou le propriétaire d’un bot peuvent aussi être concernés.
Il s’applique notamment lorsque le traitement est réalisé dans le cadre des activités d’un organisme établi dans l’Union européenne. Certaines organisations situées hors de l’Union peuvent également être concernées lorsqu’elles proposent des biens ou services à des personnes dans l’Union ou suivent leur comportement.
Un traitement désigne toute opération réalisée sur des données personnelles :
- collecte ;
- enregistrement ;
- consultation ;
- modification ;
- classement ;
- transmission ;
- sauvegarde ;
- suppression.
Par exemple, enregistrer l’adresse e-mail d’un membre dans une base de données constitue un traitement. Conserver des adresses IP dans les logs constitue également un traitement.
La taille du projet ne dispense donc pas automatiquement des obligations. Les mesures à mettre en place doivent toutefois rester proportionnées à la nature des données, aux usages et aux risques pour les personnes.
Respecter les grands principes du RGPD
Définir une finalité précise
Vous devez déterminer l’objectif de chaque collecte.
Exemples de finalités compréhensibles :
Créer et administrer un compte utilisateur
Traiter une demande de support
Prévenir les abus et assurer la sécurité
Envoyer une newsletter demandée par l'utilisateur
Gérer les sanctions d'une communauté
Évitez les formulations trop vagues comme :
Améliorer nos services
Utiliser les données si nécessaire
Conserver les informations pour plus tard
Limiter les données collectées
Le principe de minimisation consiste à ne recueillir que les informations nécessaires à la finalité.
Si une adresse e-mail suffit pour créer un compte, vous n’avez probablement pas besoin de demander également :
- une adresse postale ;
- une date de naissance complète ;
- un numéro de téléphone ;
- une copie d’un document d’identité.
Identifier une base légale
Tout traitement doit reposer sur une base juridique appropriée.
Les bases courantes comprennent :
| Base légale | Exemple |
|---|---|
| Consentement | Inscription volontaire à une newsletter |
| Contrat | Données nécessaires à la fourniture d’un service commandé |
| Obligation légale | Conservation imposée par un texte applicable |
| Intérêt légitime | Certaines mesures de sécurité ou prévention de la fraude |
| Intérêt vital | Situation exceptionnelle protégeant une personne |
| Mission d’intérêt public | Traitements réalisés dans le cadre prévu par la loi |
Le consentement n’est pas la seule base possible et ne doit pas être choisi automatiquement. Il doit notamment être libre, spécifique, éclairé et pouvoir être retiré aussi facilement qu’il a été donné.
Fixer une durée de conservation
Les données ne doivent pas être conservées indéfiniment.
Définissez une durée ou un critère pour chaque catégorie :
Comptes actifs : pendant la durée du service
Tickets clôturés : durée déterminée selon le besoin
Logs de sécurité : durée limitée et justifiée
Candidatures : durée définie et annoncée
Newsletter : jusqu'au retrait du consentement
À la fin de la durée prévue, les données doivent être supprimées, anonymisées ou archivées lorsqu’une obligation justifie leur conservation.
Informer clairement les utilisateurs
Votre politique de confidentialité doit expliquer notamment :
- qui traite les données ;
- quelles données sont collectées ;
- pourquoi elles le sont ;
- sur quelle base légale ;
- combien de temps elles sont conservées ;
- quels prestataires les traitent ;
- comment exercer ses droits ;
- comment vous contacter.
Permettre l’exercice des droits des personnes
Les utilisateurs disposent de plusieurs droits, selon le traitement et sa base légale.
| Droit | Objet |
|---|---|
| Accès | Savoir quelles données sont traitées et en obtenir une copie |
| Rectification | Corriger des informations inexactes |
| Effacement | Demander la suppression dans les situations prévues |
| Limitation | Suspendre temporairement certains usages |
| Opposition | S’opposer à certains traitements |
| Portabilité | Récupérer certaines données dans un format réutilisable |
Le « droit à l’oubli » n’est pas absolu. Vous pouvez être tenu de conserver certaines données pour respecter une obligation légale, défendre un droit ou gérer un litige.
Prévoyez un moyen de contact clairement identifiable :
privacy@exemple.fr
ou :
Formulaire de demande relative aux données personnelles
Documentez les demandes reçues, vérifiez raisonnablement l’identité du demandeur et transmettez uniquement les données auxquelles il a droit.
Ne demandez pas systématiquement une pièce d’identité. Cette vérification doit être proportionnée au doute et au risque d’usurpation.
Protéger techniquement les données personnelles
Le RGPD exige des mesures techniques et organisationnelles adaptées aux risques. Il n’impose pas une configuration identique à tous les projets.
Chiffrer les échanges
Activez HTTPS pour protéger les données transmises entre le navigateur et le serveur :
Utilisateur
↓ connexion TLS
Site ou application
Le guide pour activer HTTPS avec Let’s Encrypt explique comment installer un certificat avec Nginx.
Chiffrez également les sauvegardes, postes et supports lorsque la sensibilité des données le justifie.
Restreindre les accès
Appliquez le principe du moindre privilège :
- un compte individuel par administrateur ;
- aucun partage de mot de passe ;
- double authentification lorsqu’elle est disponible ;
- droits limités selon les fonctions ;
- suppression rapide des accès inutiles ;
- services internes non exposés publiquement.
Ne jamais stocker les mots de passe en clair
Les mots de passe des utilisateurs doivent être transformés avec une fonction de hachage adaptée et un sel unique.
Évitez absolument une table contenant :
email password
client@exemple.fr MonMotDePasse123
Même l’équipe technique ne doit pas pouvoir retrouver le mot de passe original. Lorsqu’un utilisateur l’oublie, proposez une procédure de réinitialisation sécurisée.
Maîtriser les logs
Les journaux sont utiles pour détecter les incidents, mais ils peuvent contenir des données personnelles.
Évitez d’y enregistrer :
- mots de passe ;
- tokens ;
- clés API ;
- contenu complet de formulaires ;
- données sensibles sans nécessité ;
- chaînes de connexion ;
- copies excessives de données métier.
Limitez leur accès et leur durée de conservation.
Sécuriser les sauvegardes
Une sauvegarde contient souvent autant de données personnelles que le serveur principal. Elle doit donc être protégée par des droits d’accès, du chiffrement lorsque nécessaire et une durée de conservation maîtrisée.
Des sauvegardes automatiques sont incluses pour vous aider à restaurer. Conservez aussi vos propres exports réguliers : vous restez responsable de vos données.
Consultez le guide pour mettre en place une stratégie de sauvegarde serveur.
Comprendre le rôle des sous-traitants et de l’hébergement
Le responsable du traitement détermine pourquoi et comment les données sont utilisées. Le sous-traitant traite les données pour son compte, selon des instructions documentées.
Pour un site ou une communauté, l’organisation qui exploite le service est généralement responsable du traitement. L’hébergeur peut intervenir comme sous-traitant pour les opérations réalisées dans le cadre de l’hébergement.
Cette relation doit être encadrée, notamment concernant :
- l’objet du traitement ;
- les catégories de données ;
- les mesures de sécurité ;
- la confidentialité ;
- l’assistance en cas d’incident ;
- la suppression ou restitution des données ;
- les éventuels autres sous-traitants.
TalCloud propose un hébergement en France conforme au RGPD. Ce choix peut faciliter la maîtrise de la localisation et de la chaîne de sous-traitance, mais il ne rend pas automatiquement votre site ou votre application conforme.
Vous restez responsable de vos propres décisions :
Données collectées
Base légale
Durée de conservation
Information des utilisateurs
Gestion de leurs droits
Sécurité de l'application
Choix des services tiers
Prévoyez également :
- une politique de confidentialité ;
- des mentions légales ;
- un registre des traitements lorsque cela est requis ;
- une procédure de gestion des violations ;
- une liste à jour des prestataires.
Un hébergement en France est un élément de votre démarche, pas une garantie automatique de conformité de l’ensemble de votre projet.
Aller plus loin avec prudence
Ce guide présente des principes généraux et ne constitue pas un conseil juridique personnalisé.
Les obligations varient selon :
- les données traitées ;
- le public concerné ;
- la présence de mineurs ;
- le volume des informations ;
- les technologies utilisées ;
- la sensibilité des données ;
- les transferts éventuels hors de l’Union européenne ;
- les décisions automatisées.
Consultez les ressources officielles de la CNIL pour préparer votre démarche. Pour un traitement sensible, complexe ou présentant un risque élevé, faites-vous accompagner par un professionnel compétent en protection des données.
La désignation d’un délégué à la protection des données, ou DPO, est obligatoire uniquement dans certaines situations. Elle peut aussi être volontaire lorsqu’elle facilite la gouvernance.
Pour renforcer votre infrastructure technique, consultez le guide pour sécuriser votre serveur Linux.
En résumé
- Les RGPD données personnelles couvrent les noms, e-mails, IP, identifiants Discord et autres informations liées à une personne identifiable.
- Le RGPD peut concerner une petite communauté, un bot ou un site indépendant.
- Définissez une finalité et une base légale pour chaque traitement.
- Collectez uniquement les données réellement nécessaires.
- Fixez des durées de conservation et appliquez-les.
- Informez clairement les utilisateurs dans une politique de confidentialité.
- Prévoyez un moyen d’exercer les droits d’accès, rectification, effacement, opposition et portabilité.
- Activez HTTPS et restreignez les accès administratifs.
- Ne stockez jamais les mots de passe en clair.
- Limitez les données personnelles présentes dans les logs.
- Protégez et testez vos sauvegardes.
- Vérifiez les engagements de vos sous-traitants et services externes.
- Un hébergement en France conforme au RGPD ne rend pas automatiquement votre application conforme.
- Consultez la CNIL et un professionnel du droit pour les cas sensibles ou complexes.
- Pour héberger votre projet en France sur une infrastructure conforme au RGPD avec stockage NVMe, Anti-DDoS L3/L4/L7 inclus, panel de gestion et support francophone, découvrez les offres VPS TalCloud.