Accueil › Le manifeste › Exemplarité du pouvoir
Chapitre 6
RGPD : la règle vaut aussi pour ceux qui l'ont votée
Une PME est sanctionnée pour un fichier client mal tenu. Un fichier de sympathisants réutilisé après un départ politique, lui, passe souvent inaperçu.
Le Règlement général sur la protection des données, adopté en 2016 et applicable depuis mai 2018, repose sur une idée simple : les informations qui vous concernent vous appartiennent. Une organisation ne peut les collecter que pour une finalité annoncée, les conserver qu'un temps justifié, et doit pouvoir en rendre compte.
Le texte ne prévoit pas d'exception pour les acteurs politiques. Partis, campagnes, élus, administrations y sont soumis au même titre qu'une entreprise ou une association.
Le cas ordinaire qui met la règle à l'épreuve
Prenez une situation banale : quelqu'un adhère à un mouvement politique, communique son adresse électronique, puis s'en éloigne. Des mois plus tard, il reçoit des messages d'une nouvelle structure fondée par un ancien responsable de ce mouvement. Personne ne lui a demandé son accord ; les données ont suivi la personne, pas l'organisation à laquelle il les avait confiées.
Il cherche alors l'adresse prévue pour exercer ses droits. Elle figure bien dans le message, en petits caractères. Il écrit. Le message revient en erreur, la boîte n'existe plus.
Aucune de ces étapes ne relève d'une machination. C'est un enchaînement de négligences. Mais une PME qui envoie une campagne commerciale sans consentement s'expose à une sanction, et elle le sait : la seule année 2025 a vu la CNIL rendre deux cent cinquante-neuf décisions, dont quatre-vingt-trois sanctions et cent quarante-trois mises en demeure. La question n'est donc pas de savoir si la règle existe, mais si elle est appliquée avec la même constance à tous ceux qu'elle vise.
Le parcours du plaignant, ou l'art de décourager
Le citoyen qui persiste se heurte alors à un autre mur. Il saisit un service, qui lui répond que sa demande relève d'un autre. Il écrit au deuxième, qui l'oriente vers un troisième. À chaque étape, il doit reformuler, joindre les preuves, recommencer.
Le droit administratif pose pourtant un principe clair : l'administration saisie à tort transmet à l'autorité compétente et en informe l'intéressé. Ce n'est pas au citoyen de connaître l'organigramme des institutions. Quand un organisme chargé de protéger les données personnelles renvoie un signalement à l'expéditeur plutôt que de l'orienter en interne, il transforme une protection en parcours d'obstacles.
La conséquence est prévisible, et c'est la même que pour les prestations sociales non réclamées : beaucoup abandonnent. Non parce qu'ils ont tort, mais parce que le coût en temps dépasse l'enjeu individuel. Un droit dont l'exercice suppose de l'obstination et une familiarité avec les circuits administratifs profite surtout à ceux qui en ont le moins besoin.
Ce que la numérisation a aggravé
La dématérialisation devait rapprocher. Elle a souvent éloigné : formulaires en cascade, absence de numéro de téléphone, accusés de réception automatiques sans suite, adresses génériques non surveillées. Là où un interlocuteur physique orientait, un site propose une arborescence.
Trois corrections y aideraient — sans supprimer le problème, car aucune ne crée les moyens humains de traiter les demandes reçues. La première : toute organisation traitant des données personnelles doit publier un contact fonctionnel, testé, et répondre dans un délai contraint. La deuxième : tout signalement mal adressé doit être transmis en interne, jamais renvoyé à l'expéditeur. La troisième : les manquements des acteurs publics et politiques doivent faire l'objet de décisions publiées, comme celles qui visent les entreprises.
L'objection : le régulateur choisit ses combats, et il a ses raisons
Reprocher à une autorité de contrôle de ne pas poursuivre partout suppose qu'elle en ait les moyens. Ce n'est pas le cas, et cela n'a rien d'un détail.
Face à des millions d'organismes soumis au règlement, une autorité de quelques centaines d'agents doit hiérarchiser. Elle le fait selon une logique défendable : le nombre de personnes concernées, la sensibilité des données, le caractère répété du manquement. Un fichier de sympathisants réutilisé sans accord touche quelques milliers de personnes ; une plateforme qui piste des dizaines de millions d'internautes en touche des ordres de grandeur au-dessus. Si le régulateur consacrait ses moyens aux petits dossiers les plus irritants, il abandonnerait les plus dangereux.
Il faut ajouter une raison institutionnelle : une autorité administrative qui sanctionnerait volontiers des partis politiques s'exposerait immédiatement au reproche d'ingérence dans le débat démocratique — reproche qu'une formation sanctionnée en campagne ne manquerait pas de formuler.
Ces contraintes sont réelles, mais elles plaident moins pour le statu quo que pour une exigence différente. Le problème soulevé ici n'est pas l'absence d'amendes : c'est l'absence de réponse. Un signalement transmis en interne plutôt que renvoyé à son auteur ne coûte presque rien, et une décision publiée — même sans sanction financière — produit l'essentiel de l'effet recherché. La demande n'est pas que le régulateur frappe plus fort ; c'est qu'il ne renvoie pas le citoyen à lui-même.
Pourquoi ce sujet appartient au chapitre de l'exemplarité
On pourrait juger l'affaire technique. Elle ne l'est pas. Ce sont les mêmes institutions qui exigent du citoyen une conformité minutieuse — déclarer, justifier, respecter les délais sous peine de pénalité — et qui, sur leurs propres obligations, s'accordent une tolérance qu'elles n'accorderaient à personne.
La confiance démocratique repose sur cette symétrie. Elle ne survit pas longtemps à son absence.
Sources et références
Les données citées dans ce chapitre proviennent des publications ci-dessous. Une erreur, une donnée périmée ? Signalez-la.