Limitation de la Finalité
conformiteDéfinition
La limitation de la finalité est un principe cardinal du RGPD, inscrit à l'article 5 §1 b). Il impose que les données à caractère personnel soient collectées pour des finalités déterminées, explicites et légitimes, et ne soient pas traitées ultérieurement de manière incompatible avec ces finalités initiales. Ce principe prévient la réutilisation des données à des fins non prévues lors de leur collecte. Pour déterminer la compatibilité d'un nouveau traitement avec la finalité initiale, le RGPD (article 6 §4) propose d'évaluer : le lien entre la nouvelle finalité et la finalité initiale ; le contexte dans lequel les données ont été collectées et les attentes raisonnables des personnes concernées ; la nature des données (sensibles ou non) ; les conséquences possibles du traitement ultérieur ; et l'existence de garanties appropriées (chiffrement, pseudonymisation). Certains traitements ultérieurs sont considérés comme compatibles par nature avec toute finalité initiale : les traitements à des fins archivistiques dans l'intérêt public, de recherche scientifique ou historique, ou à des fins statistiques, sous réserve du respect des garanties prévues à l'article 89 du RGPD. En pratique, le principe de limitation des finalités oblige les organisations à déclarer précisément les finalités de chaque traitement dans leur registre et leurs mentions d'information, et à ne pas utiliser des données clients collectées dans un contexte (exécution d'un contrat) à d'autres fins (prospection commerciale) sans en avertir les personnes et, le cas échéant, recueillir leur consentement. La CNIL a sanctionné plusieurs organisations pour violation de ce principe : utilisation de données collectées lors d'une relation commerciale à des fins de ciblage publicitaire non déclarées, croisement de données de différentes sources à des fins analytiques sans information préalable des personnes concernées. Chaque nouvelle utilisation des données doit faire l'objet d'une analyse de compatibilité documentée.
Principe et cadre légal
L'article 5 §1 b) du RGPD impose que les données soient collectées pour des finalités déterminées, explicites et légitimes. « Déterminées » signifie que les finalités doivent être précisées avant la collecte, non après. « Explicites » impose une formulation claire, pas vague (ex. : « amélioration des services » n'est pas une finalité suffisamment précise). « Légitimes » écarte les finalités illicites ou contraires à l'ordre public.
Le RGPD autorise des traitements ultérieurs compatibles avec la finalité initiale, à évaluer selon les critères de l'article 6 §4 : lien avec la finalité initiale, contexte de collecte, nature des données, conséquences du traitement ultérieur, et existence de garanties. Une analyse documentée est indispensable.
Exceptions et traitements compatibles
Par exception, certains traitements ultérieurs sont présumés compatibles : la recherche scientifique ou historique, les statistiques officielles, et l'archivage dans l'intérêt public bénéficient d'une présomption de compatibilité, sous réserve de garanties spécifiques (pseudonymisation, accès restreint, durées limitées).
La finalité commerciale de prospection est rarement compatible avec une finalité initiale de gestion contractuelle sans information et, souvent, consentement préalable. La réutilisation de données clients pour des finalités analytiques ou de profilage non déclarées constitue une violation fréquemment sanctionnée.
Mise en conformité
Pour respecter la limitation des finalités, chaque traitement doit être décrit avec ses finalités précises dans le registre. Tout nouveau projet utilisant des données existantes doit faire l'objet d'une analyse de compatibilité documentée avant sa mise en œuvre. Les résultats de cette analyse doivent être archivés.
Les mentions d'information aux personnes doivent être mises à jour lorsque de nouvelles finalités sont ajoutées, et un nouveau recueil du consentement peut être nécessaire si la nouvelle finalité est incompatible avec la finalité initiale et ne repose pas sur une autre base légale valide.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h