Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Privacy by Default

conformite

Définition

Le Privacy by Default (protection de la vie privée par défaut) est le pendant opérationnel du Privacy by Design, consacré à l'article 25 §2 du RGPD. Il impose que le responsable de traitement mette en œuvre des mesures techniques et organisationnelles appropriées garantissant que, par défaut, seules les données à caractère personnel nécessaires à chaque finalité spécifique du traitement sont traitées. Ce principe s'applique à la quantité de données collectées, à l'étendue de leur traitement, à leur durée de conservation et à leur accessibilité. Contrairement au Privacy by Design qui concerne la phase de conception, le Privacy by Default est une obligation continue qui s'applique à chaque instant de l'utilisation du système. Il signifie que si un utilisateur ne modifie pas ses paramètres, le niveau de protection de sa vie privée doit être le plus élevé possible par défaut, et non le plus permissif pour le responsable de traitement. Les implications pratiques sont nombreuses. Dans une application web, le Privacy by Default signifie que les cookies non essentiels sont désactivés par défaut (refusés jusqu'au consentement actif), que les paramètres de partage de données sont positionnés sur le minimum, que la visibilité d'un profil est restreinte par défaut, et que les notifications marketing sont désactivées jusqu'à l'opt-in actif de l'utilisateur. Dans le contexte des réseaux sociaux, les CNIL européennes ont intensivement appliqué ce principe : les paramètres de confidentialité doivent être restrictifs par défaut. La DPC irlandaise a sanctionné plusieurs plateformes pour avoir rendu les données des utilisateurs publiques par défaut. En matière de collecte de données, le Privacy by Default signifie que les formulaires ne doivent proposer que les champs strictement nécessaires à la finalité, que les durées de conservation par défaut doivent être les plus courtes raisonnablement possibles, et que les droits d'accès attribués par défaut aux employés et systèmes doivent respecter le principe de moindre privilège.

Principe et distinction avec Privacy by Design

L'article 25 §2 du RGPD impose que le responsable de traitement garantisse, par défaut, le traitement minimum de données nécessaires à chaque finalité. Contrairement au Privacy by Design (conception) qui est une exigence initiale, le Privacy by Default est une obligation continue applicable à chaque interaction avec le système.

Le Privacy by Default s'applique à quatre dimensions : la quantité de données collectées (minimum nécessaire), l'étendue du traitement (pas plus que nécessaire), la durée de conservation (la plus courte raisonnable), et l'accessibilité (réservée aux personnes ayant besoin d'en connaître). Sur toutes ces dimensions, le paramétrage par défaut doit favoriser la protection de la vie privée.

Applications pratiques

Pour les interfaces utilisateurs : les cookies non essentiels doivent être désactivés par défaut (nécessitent un consentement actif), les paramètres de confidentialité des comptes doivent être restrictifs par défaut, les fonctionnalités de partage doivent être désactivées par défaut. La CNIL a sanctionné Facebook, Google et d'autres pour des paramètres par défaut trop permissifs.

Pour les systèmes d'information internes : les droits d'accès des employés doivent être définis selon le principe de moindre privilège (pas d'accès global par défaut), les logs d'activité ne doivent pas collecter plus d'informations que nécessaire à la finalité de sécurité, les partages de fichiers doivent être limités aux destinataires identifiés (pas de partage public par défaut).

Contrôle et sanctions

La CNIL et ses homologues européens contrôlent activement le respect du Privacy by Default, notamment via des audits des interfaces de consentement (bandeaux cookies). La recommandation CNIL de 2020 sur les cookies détaille les exigences : le refus doit être aussi simple que l'acceptation, et les cookies non essentiels doivent être bloqués par défaut.

Les sanctions pour non-respect du Privacy by Default ont été significatives : Google et Facebook ont été condamnés par la CNIL pour des mécanismes de consentement des cookies non conformes (designs trompeurs, refus rendu difficile). La mise en conformité passe par un audit des paramètres par défaut de tous les systèmes et interfaces en contact avec des utilisateurs.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis