Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Droit à la Portabilité des Données

conformite

Définition

Le droit à la portabilité des données, prévu à l'article 20 du RGPD, permet aux personnes concernées de recevoir les données à caractère personnel les concernant dans un format structuré, couramment utilisé et lisible par machine, et de les transmettre à un autre responsable de traitement sans obstacle de la part du premier responsable. Ce droit est conçu pour favoriser la concurrence et la mobilité numérique. Le droit à la portabilité n'est applicable que dans deux cas cumulatifs : le traitement est fondé sur le consentement (article 6 §1 a) ou sur l'exécution d'un contrat (article 6 §1 b), et le traitement est effectué à l'aide de procédés automatisés. Il ne s'applique donc pas aux traitements fondés sur l'intérêt légitime, l'obligation légale ou l'intérêt public, ni aux traitements manuels (fichiers papier). Le format de restitution doit être structuré, couramment utilisé et lisible par machine. Le RGPD ne précise pas de format obligatoire, mais le Groupe de travail Article 29 (G29, devenu CEPD) a recommandé des formats comme JSON, XML ou CSV. L'objectif est que la personne puisse réutiliser ses données dans un autre service sans dépendance technique au premier. Lorsque cela est techniquement possible, la personne peut demander que le transfert des données soit effectué directement de responsable à responsable. Cette fonctionnalité de portabilité directe est particulièrement utile dans les secteurs bancaire, télécom et énergie, où elle favorise la mise en concurrence des fournisseurs. Le droit à la portabilité ne doit pas porter atteinte aux droits et libertés des tiers : si les données portées concernent également d'autres personnes (ex. : historique de conversations incluant des tiers), le responsable doit veiller à ne pas communiquer les données de ces tiers. La portabilité s'exerce dans le délai d'un mois, prorogeable à trois mois. Ce droit se distingue du droit d'accès par son objectif de réutilisation dans un autre service.

Champ d'application et conditions

Le droit à la portabilité (art. 20 RGPD) s'applique uniquement aux données fournies par la personne concernée (pas les données déduites ou inférées), traitées sur la base du consentement ou d'un contrat, et par voie automatisée. Les données créées par le responsable à partir des données brutes (analyses, scores, profils) ne sont pas portables, sauf si elles constituaient elles-mêmes l'objet de la fourniture.

Le G29/CEPD a précisé que les données « fournies » incluent les données activement soumises par la personne (formulaires, contenus créés) et les données observées lors de l'utilisation du service (historique de navigation, localisation GPS, activité dans l'application). Les données inférées ou dérivées (score de crédit, recommandations algorithmiques) ne sont pas portables.

Format et modalités de transfert

Le responsable doit fournir les données dans un format structuré, couramment utilisé et lisible par machine. Aucun format n'est imposé par le RGPD, mais les recommandations du CEPD orientent vers JSON, XML, CSV selon la nature des données. L'objectif est l'interopérabilité technique permettant la réutilisation dans un autre service.

Lorsque la personne demande un transfert direct à un autre responsable, le premier responsable doit le réaliser lorsque c'est techniquement faisable. La notion de faisabilité technique est appréciée de manière pragmatique : si des API existent et que le destinataire peut recevoir les données, le transfert direct est attendu.

Limites et articulation avec d'autres droits

La portabilité ne comprend pas les données personnelles de tiers incluses dans les données de la personne. Elle ne peut pas être utilisée pour extraire des données constituant des secrets d'affaires du responsable. Elle ne s'applique pas aux traitements fondés sur l'intérêt légitime ou l'intérêt public.

Dans certains secteurs (banque, assurance, énergie, santé), la portabilité est renforcée par des réglementations sectorielles (DSP2, Open Banking, Health Data Space) qui imposent des standards techniques et des obligations de transmission directe. La mise en conformité passe par la création d'API de portabilité documentées et accessibles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis