Minimisation des données : la règle du « besoin d’en connaître »
Ne traitez que les données à caractère personnel qui sont adéquates, pertinentes et limitées à ce qui est nécessaire ; le piège à l’examen consiste à confondre ce qui est « nécessaire » avec ce qui est « utile ».
Écouter cette page (bêta)
En vertu de l’article 5, paragraphe 1, point c), du GDPR, la minimisation des données signifie que vous ne devez collecter que les données à caractère personnel strictement nécessaires à une finalité déterminée. Par exemple, si vous gérez une lettre d’information, une adresse électronique suffit : il n’est pas nécessaire de demander une copie du passeport ou l’adresse du domicile. La distinction essentielle oppose les données indispensables à l’accomplissement de la tâche à celles qu’il serait simplement utile de posséder ; la réglementation exige les premières, et non les secondes.
Une astuce fréquente dans les examens consiste à présenter un scénario dans lequel des données supplémentaires semblent utiles, par exemple la conservation de la date de naissance d’un client pour un programme de réductions alors que seule sa tranche d’âge est nécessaire. Rappelez-vous que « nécessaire » signifie que vous ne pouvez pas atteindre la finalité sans ces données ; si vous le pouvez, les données supplémentaires constituent une violation. Autre indice pour éliminer les mauvaises réponses : si une question énumère plusieurs champs de données, demandez-vous lesquels servent directement l’objectif déclaré ; tout élément allant au-delà est probablement non conforme.
Pour vérifier votre compréhension, imaginez que vous traitiez des candidatures à un emploi : vous avez besoin du nom du candidat, de ses coordonnées et de ses qualifications pertinentes, mais pas de son état civil ni de ses loisirs. Si vous pouvez mentalement supprimer un champ tout en continuant d’accomplir la tâche, ce champ ne satisfait probablement pas au critère de minimisation. Ce filtre mental vous aide à repérer rapidement les violations dans tout scénario de traitement de données.
Qu’exige le principe de minimisation des données du GDPR ?
Ne traiter que les données à caractère personnel qui sont adéquates, pertinentes et limitées à ce qui est nécessaire.