Aller au contenu
Elurio
Menu

Tenir le fichier de la circonscription sans se mettre en faute

· 4 min de lecture

Un cabinet d’élu manipule le fichier le plus sensible qui soit : des personnes identifiées, sur un territoire, qui ont écrit à un élu. Le RGPD ne l’interdit pas, loin de là. Il demande de savoir répondre à quatre questions, et la plupart des cabinets savent déjà y répondre sans l’avoir formalisé.

Ce guide n’est pas un avis juridique. C’est la liste de ce qu’un cabinet doit pouvoir montrer, et des pièges qui reviennent le plus souvent.

Les quatre questions auxquelles il faut savoir répondre

D’où viennent ces données ? Une liste électorale communiquée par la commune, un formulaire de contact, un courrier reçu, une carte de visite prise en réunion : chaque origine a ses règles, et elles ne se mélangent pas. Écrire l’origine à côté de chaque lot de fiches prend une heure au moment de l’import, et évite une enquête six mois plus tard.

Pourquoi les conserve-t-on ? Répondre à une sollicitation, tenir informés des habitants qui l’ont demandé, préparer une réunion publique : ce sont des finalités différentes. Une donnée collectée pour répondre à une demande ne devient pas, par sa seule présence dans le fichier, une donnée de campagne.

Qui y a accès ? La réponse « toute l’équipe » n’est une bonne réponse que si l’équipe est petite et que chacun en a besoin. Dès qu’un stagiaire, un bénévole ou un prestataire entre dans le cabinet, la question se pose autrement.

Combien de temps les garde-t-on ? C’est la question la moins bien traitée, et pourtant la plus simple à cadrer : un dossier clos se garde le temps qu’il peut resservir, une demande sans suite ne se garde pas indéfiniment, et une personne qui a quitté le territoire n’a plus de raison d’y figurer.

La liste électorale : ce qu’elle permet, et ce qu’elle ne permet pas

C’est le point qui appelle le plus de prudence, parce que la loi y est précise.

Elle est communicable, sous conditions, à tout électeur, à tout candidat et à tout parti ou groupement politique qui en fait la demande. Ce n’est pas un fichier secret.

Elle est communiquée pour un usage défini, et cet usage est politique : information des électeurs, campagne, vie démocratique. Elle n’est pas une base de prospection commerciale, et elle ne peut pas être cédée, louée ni transmise à un tiers pour un autre usage.

Elle porte des données d’identification, pas d’opinion. Le fait qu’une personne figure sur une liste électorale ne dit rien de ses convictions. Noter dans un fichier qu’une personne « est favorable » ou « est opposée » fait changer ce fichier de catégorie : on entre alors dans les données révélant les opinions politiques, dont le traitement obéit à des règles beaucoup plus strictes.

⚠️ C’est la faute la plus fréquente, et elle part d’une bonne intention : une colonne « sympathisant », une étiquette de couleur, une note « à ne pas inviter ». Chacune paraît anodine ; ensemble, elles transforment un fichier d’identités en fichier d’opinions.

Les cinq pièges qui reviennent

Le tableur qui circule

Une copie part par courriel pour préparer une réunion, une autre est posée sur une clé USB. Six mois plus tard, personne ne sait combien de copies existent ni lesquelles ont été mises à jour. Le RGPD parle de sécurité des données ; concrètement, c’est d’abord un problème de nombre de copies.

La personne qui demande à ne plus être contactée

Elle a le droit de s’y opposer, et sa demande doit être respectée partout, pas seulement dans la liste du jour. Une désinscription qui ne vaut que pour un envoi est une désinscription qui ne vaut rien.

La personne qui demande ce que vous avez sur elle

Elle en a le droit, et le cabinet doit pouvoir le lui fournir dans un délai d’un mois. C’est faisable si l’information est réunie au même endroit ; c’est une journée de travail si elle est dispersée entre un tableur, une boîte mail et des dossiers papier.

Le prédécesseur, ou le prestataire

Reprendre le fichier d’un prédécesseur, ou confier un envoi à un prestataire, engage le cabinet. Il faut savoir d’où vient ce qu’on reprend, et ce que le prestataire fait des données qu’on lui confie.

Le fichier qui ne vieillit jamais

Une adresse qui ne répond plus, une personne qui a déménagé hors du territoire, un décès : le fichier garde tout, parce que rien n’oblige personne à le nettoyer. On efface parce qu’on a appris quelque chose, jamais parce qu’un délai s’est écoulé sans nouvelle : une personne silencieuse depuis trois ans n’a pas disparu.

Ce qu’il faut pouvoir montrer, si l’on vous le demande

Un registre des traitements, même court : ce que le cabinet fait des données, pourquoi, qui y accède, combien de temps. Une information claire des personnes, au moment où on les collecte. Une trace des demandes d’accès et d’effacement reçues, et de ce qu’on en a fait. Et une idée juste de qui peut voir quoi.

Aucun de ces quatre points ne demande un logiciel. Tous deviennent beaucoup plus simples quand l’information cesse d’être éparpillée.

Ce qu’Elurio fait de ce travail

Elurio a été construit avec ces contraintes comme point de départ, pas comme option. Chaque cabinet est cloisonné des autres, les droits de consultation se règlent rôle par rôle, et les actions sensibles laissent une trace consultable. Une personne qui demande à ne plus être contactée est écartée de tous les envois, pas de celui du jour. L’export de ce que le cabinet détient sur une personne se produit depuis sa fiche, et l’effacement aussi. Les données sont hébergées dans l’Union européenne.

Le détail de cette approche, module par module, est sur la page Conformité, et les mesures de sécurité sur la page Sécurité et RGPD.

Pour aller plus loin

Le module Contacts d’Elurio prend en charge ce travail. La démonstration part de l’organisation de votre cabinet.