Le piège classique
L'article 2 trace la frontière entre ce qui relevé du RGPD et ce qui n'en relevé pas, et c'est précisément la que les organisations se trompent. L'exception strictement personnelle ou domestique est interpretée de facon très restrictive par la CNPD et la CNIL : des qu'un traitement visé un usage professionnel, commercial ou une diffusion publique, le RGPD s'applique pleinement. L'erreur la plus sanctionnée consiste a croire qu'un fichier papier ou un tableur Excel échappe au règlement, alors que tout fichier structure non automatise reste couvert par l'article 2(1).
Les frontières mal comprises de l'article 2
- Le RGPD couvre aussi le non automatise : un classeur papier de bulletins de paie ou un répertoire client structure relevé du règlement des qu'il constitue un fichier organise selon des critères.
- L'exception menage tombe des qu'il y a finalité professionnelle : un agent immobilier, un artisan ou un indépendant qui gere ses contacts clients ne beneficie d'aucune exemption.
- La vidéosurveillance d'un domicile filmant la voie publique ou la propriete du voisin sort de l'exception domestique (jurisprudence Rynes, CJUE 2014).
- Le traitement par les autorités compétentes à des fins pénales relevé de la directive Police-Justice (2016/680), pas du RGPD : ne pas confondre les deux régimes.
- Les institutions de l'Union sont soumises au règlement 2018/1725 (qui a remplace le 45/2001), pas directement au RGPD.
Le risque concret : une PME qui qualifié a tort un traitement de domestique ou hors champ se privé de toute base légale, de registre et d'information, et s'exposé au plafond de 20 M'EUR ou 4% du chiffre d'affaires mondial.
Comment Luxgap automatise ce risque
Notre Luxgap Scope Classifier rend impossible l'angle mort de qualification : il determine pour chaque traitement détecte s'il relevé du RGPD, de la directive Police-Justice, du règlement 2018/1725 ou d'une exception, et matérialise la décision en preuve opposable. Un agent IA spécialisé lit vos sources connectées (Odoo, Microsoft 365, SharePoint, partagés de fichiers, bases CRM) et cartographie automatiquement tous les ensembles de données structurées, y compris les fichiers Excel et les classeurs partagés que vos équipes oublient de déclarer.
- Détecte les fichiers structures non automatises (tableurs, listes SharePoint, répertoires partagés) qui relèvent de l'article 2(1) et que les registres manuels ignorent systématiquement.
- Classifie chaque traitement selon le bon régime juridique en s'appuyant sur la grille de l'article 2 et les lignes directrices de l'EDPB, et signale les faux domestiques.
- Détecte les flux de vidéosurveillance filmant l'espace public pour exclure l'exception domestique conformément à la jurisprudence Rynes.
- Alerte en temps réel des qu'une nouvelle source de données structurées apparaît dans vos systèmes connectes, sans demander au DPO de remplir un formulaire.
- Produit un rapport PDF horodate qui documente, traitement par traitement, la qualification retenue et sa justification, opposable a la CNPD lors d'un contrôle.
Disponible en complément d'un mandat DPO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur vos données réelles, avec un scan gratuit sous 48h pour mesurer votre exposition avant tout engagement.
Le service Luxgap sur ce sujet
DPO externe
Un DPO désigné auprès de la CNPD prend en main votre conformité RGPD : registre des traitements, AIPD, droits des personnes, violations de données, contrats de sous-traitance.
Découvrir le DPO externe→