Cartographie des données : un enjeu clé
Pour les professionnels de l’investissement, la conformité au RGPD et aux réglementations équivalentes (PIPL en Chine, LGPD au Brésil, etc.) n’est plus un simple coût juridique : elle est devenue un critère d’évaluation des risques et de valorisation des actifs numériques. Or, au cœur de toute évaluation d’impact sur la protection des données (EIPD ou DPIA), il y a une étape souvent sous-estimée mais absolument critique : la cartographie des données. Sans une vision claire de quelles données circulent, où, pour qui et pendant combien de temps, l’EIPD devient un exercice théorique. Dans cet article, je vous propose de décomposer les étapes concrètes de cette méthode, en m’appuyant sur mon expérience chez Jiaxi Fiscal et Comptabilité, où j’accompagne depuis 12 ans des sociétés étrangères et des fonds d’investissement dans leurs procédures d’enregistrement et de conformité. Mon but n’est pas de vous vendre une solution miracle, mais de vous donner une grille de lecture opérationnelle, avec des exemples réels et des écueils fréquents.
Rappelons le contexte : une EIPD est requise lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Les autorités de protection des données, comme la CNIL en France ou l’EDPB au niveau européen, insistent sur la nécessité d’une cartographie préalable exhaustive. Mais dans la pratique, beaucoup d’entreprises – y compris des fonds d’investissement – se lancent dans des questionnaires sans avoir jamais dessiné le flux de données. C’est comme vouloir évaluer les risques d’un portefeuille sans connaître la composition de ses actifs. La cartographie est donc l’équivalent d’un inventaire physique pour un auditeur : sans elle, pas de fiabilité.
Dans les lignes qui suivent, je vais détailler sept aspects méthodologiques, du cadrage initial à la validation finale, en passant par la collecte, la modélisation, l’analyse des flux transfrontaliers et la documentation. Chaque aspect comporte plusieurs paragraphes pour vous permettre d’approfondir. J’ai volontairement choisi un ton direct, parfois un peu familier, car je sais que vous êtes des professionnels pressés – mais attention, la cartographie des données n’est pas une course de vitesse, c’est un marathon de précision.
Cadrage et périmètre
La première étape consiste à définir précisément le périmètre de la cartographie. Il ne s’agit pas de cartographier « toutes les données de l’entreprise » – ce serait irréaliste et contre-productif. Il faut partir du traitement concerné par l’EIPD. Par exemple, si vous évaluez un nouveau système de gestion des investisseurs pour un fonds, le périmètre inclura les données des souscripteurs, des bénéficiaires effectifs, des contacts commerciaux, mais exclura les données RH internes. J’ai vu un cas chez un client – un family office asiatique – où l’équipe avait commencé par cartographier l’ensemble duCRM, avant de se rendre compte que 70 % des enregistrements étaient hors sujet. Résultat : trois semaines perdues. Donc, la règle d’or : un traitement, un périmètre.
Ensuite, il faut identifier les parties prenantes internes : le responsable métier (par exemple le directeur des investissements), le DPO (délégué à la protection des données) s’il existe, l’IT, le juridique, et parfois un représentant des clients. Chez Jiaxi, nous insistons toujours pour qu’un « data owner » soit nommé – une personne qui connaît réellement les données sur le terrain. Sans cela, la cartographie devient un exercice bureaucratique déconnecté de la réalité. J’ai souvenir d’un dossier où le DPO avait produit une cartographie magnifique… mais l’IT a révélé que deux bases de données critiques n’avaient jamais été migrées. Le choc.
Il faut aussi délimiter les frontières temporelles : la cartographie couvre-t-elle les données historiques (par exemple, les clients des cinq dernières années) ou uniquement les flux à venir ? Pour une EIPD, on se concentre généralement sur le traitement futur, mais les données existantes peuvent créer des risques résiduels. Un conseil pratique : documentez explicitement ce qui est exclu et pourquoi. Cela vous protégera en cas de contrôle.
Enfin, le cadrage doit inclure une matrice RACI (Responsable, Approbateur, Consulté, Informé). Qui fait quoi ? Qui valide la cartographie ? Sans cette clarté, les allers-retours sont garantis. Dans mon expérience, les projets où le RACI est flou dépassent systématiquement le budget temps. Et pour des investisseurs, le temps, c’est de l’argent.
Collecte des métadonnées
Une fois le périmètre défini, il faut collecter les informations de base. On parle souvent de « métadonnées » – c’est-à-dire des données sur les données. Concrètement, pour chaque ensemble de données, vous devez répondre à : quelle est la source ? (formulaire web, contrat papier scanné, API, achat de base de données) ; quelle est la nature ? (données d’identification, données financières, données de santé, données de connexion) ; quel est le format ? (structuré, non structuré, semi-structuré). J’ai eu le cas d’un client qui stockait des copies de passeports dans des dossiers partagés non répertoriés. La collecte des métadonnées a révélé 12 000 fichiers images non référencés. Un cauchemar pour l’EIPD.
La méthode recommandée par le CEPD (Comité européen de la protection des données) dans ses lignes directrices sur les EIPD suggère de commencer par les registres de traitement (article 30 du RGPD). Si vous n’en avez pas, c’est l’occasion d’en créer un. Mais attention : le registre de traitement est souvent trop macroscopique. Pour une cartographie fine, il faut descendre au niveau des champs de données. Par exemple, dans un formulaire de souscription, ne dites pas « données personnelles », listez : nom, prénom, date de naissance, nationalité, adresse, numéro de passeport, source des fonds, etc.
Un outil très utile est le questionnaire de collecte diffusé aux métiers. Mais ne vous contentez pas de leenvoyer par email – les gens répondent mal ou pas du tout. Chez Jiaxi, nous organisons des ateliers de 90 minutes avec les équipes. On dessine au tableau blanc. On pose des questions bêtes : « Où est-ce que vous stockez ce fichier ? », « Qui y a accès ? », « Combien de temps le gardez-vous ? ». Souvent, les réponses divergent d’un service à l’autre. C’est précisément là que la cartographie apporte de la valeur : elle révèle les incohérences.
Il faut aussi penser aux données dérivées : scores de risque, segments clients, historiques de transactions. Ces données ne sont pas collectées directement mais générées par l’entreprise. Elles doivent figurer dans la cartographie car elles peuvent être plus sensibles que les données brutes. Par exemple, un score de solvabilité peut être considéré comme une donnée à risque élevé au sens du RGPD. Ne les oubliez pas.
Enfin, documentez la fréquence de mise à jour des métadonnées. Une cartographie n’est jamais figée. Si vous collectez des données en temps réel via des capteurs ou des API, la cartographie doit être revue au moins trimestriellement. J’ai vu une entreprise de trading algorithmique qui n’avait pas mis à jour sa cartographie pendant 18 mois – entre-temps, elle avait ajouté trois flux de données de courtiers. L’EIPD était caduque.
Modélisation des flux
La modélisation des flux est le cœur technique de la cartographie. Il s’agit de représenter comment les données circulent d’un point A à un point B, en passant par des intermédiaires. On utilise souvent des diagrammes de flux (data flow diagrams). Les étapes typiques : collecte → stockage → traitement → transfert → archivage → suppression. Pour chaque étape, indiquez le support (serveur interne, cloud, papier), le lieu géographique (Paris, Singapour, Virginie), et le responsable (votre société, un sous-traitant, un joint-venture).
Prenons un exemple concret. Un fonds d’investissement basé à Luxembourg investit dans des startups en Asie. Les données des investisseurs (KYC, passeports, justificatifs de domicile) sont collectées par un agent de transfert à Hong Kong, stockées sur un cloud à Francfort, puis analysées par un cabinet de due diligence à New York. La cartographie doit montrer ces trois juridictions. Or, beaucoup d’entreprises se contentent de dire « transfert hors UE » sans préciser le pays. C’est insuffisant pour l’EIPD, car les risques diffèrent entre les États-Unis (pas d’adéquation depuis l’arrêt Schrems II, mais nouveau cadre en cours) et Hong Kong (décision d’adéquation partielle).
Pour modéliser correctement, je recommande d’utiliser une matrice de flux avec en lignes les catégories de données et en colonnes les étapes du cycle de vie. Remplissez chaque case avec le lieu, le responsable et la base légale. Cela peut sembler fastidieux, mais c’est extrêmement efficace pour repérer les trous. Dans un dossier récent, cette matrice a révélé qu’une catégorie de données (les relevés bancaires) était stockée chez un prestataire non listé dans le contrat de sous-traitance. Un risque majeur évité.
N’oubliez pas les flux indirects : par exemple, les données de connexion (logs) qui sont générées automatiquement par les serveurs. Elles ne sont pas « collectées » au sens classique, mais elles constituent un traitement à part entière. Le CEPD a publié en 2022 des lignes directrices sur les logs, les considérant comme des données personnelles. Intégrez-les dans votre modélisation, même si cela complique le schéma.
Enfin, pensez à la modélisation des accès : qui peut lire, écrire, modifier, supprimer les données ? Utilisez une matrice de contrôle d’accès (RBAC). Si vous découvrez que 200 personnes ont accès à un dossier contenant des données sensibles, c’est un signal d’alerte pour l’EIPD. J’ai personnellement audité une société où l’ensemble des commerciaux avaient accès auxIBAN des clients. La cartographie a permis de restreindre cet accès à 12 personnes, réduisant drastiquement le risque de fuite.
Analyse des risques
Une fois les flux modélisés, vient l’analyse des risques. Ce n’est pas une simple liste de menaces, mais une évaluation structurée selon des méthodologies reconnues, comme la méthode EBIOS Risk Manager de l’ANSSI, ou la méthode CNIL. Pour chaque flux, demandez-vous : quelle est la probabilité d’une violation (accès non autorisé, perte, altération) ? Quelle serait la gravité pour les personnes concernées (discrimination, usurpation d’identité, préjudice financier) ? Le produit des deux donne le niveau de risque.
Un point souvent négligé : les risques liés aux sous-traitants. Si vous transférez des données à un prestataire de cloud, le risque ne disparaît pas – il se déplace. La cartographie doit inclure une évaluation de la maturité du sous-traitant (certifications ISO 27001, SOC 2, etc.). Dans mon expérience, les fonds d’investissement ont tendance à faire confiance aveuglément à leurs prestataires technologiques. J’ai vu un cas où un agent de transfert utilisait un serveur FTP non chiffré pour échanger des passeports. La cartographie a mis en évidence cette faille. Résultat : changement de prestataire en urgence.
Pour être exhaustif, utilisez une grille de cotation : probabilité (1 à 4) × gravité (1 à 4). Les risques > 8 doivent être traités en priorité. Mais attention, la cotation est subjective. Faites-la valider par plusieurs parties prenantes. Chez Jiaxi, nous organisons un atelier de cotation avec le DPO, l’IT et le métier. Les débats sont parfois vifs, mais le résultat est bien plus robuste.
Il faut aussi considérer les risques pour les droits et libertés, pas seulement pour l’entreprise. Par exemple, une fuite de données de santé peut entraîner une stigmatisation sociale. Une fuite de données financières peut permettre une usurpation d’identité. Ces risques sont souvent sous-estimés dans les cartographies purement techniques. La CNIL a rappelé dans ses lignes directrices de 2021 que l’EIPD doit intégrer cette dimension.
Enfin, documentez les mesures d’atténuation déjà en place : chiffrement, pseudonymisation, contrôle d’accès, journalisation. Ne les inventez pas – vérifiez-les. J’ai vu une cartographie mentionner « chiffrement AES-256 » alors que la base de données était en clair. Une vérification technique s’impose. Sans cela, l’EIPD est un faux document.
Validation et documentation
La cartographie n’est pas un livrable solitaire. Elle doit être validée par les parties prenantes : le DPO, le RSSI, le métier, et parfois la direction générale. Cette validation doit être formelle – un email ne suffit pas. Utilisez un procès-verbal de validation avec signatures. Pourquoi ? Parce qu’en cas de contrôle de la CNIL, vous devez prouver que vous avez fait preuve de diligence. Un client a perdu un contentieux administratif parce que sa cartographie n’était pas datée ni signée.
La documentation doit être versionnée. Une cartographie sans numéro de version est inutilisable. Indiquez la date, les auteurs, les modifications. Si vous travaillez avec des sous-traitants, assurez-vous qu’ils ont accès à la version la plus récente. J’ai connu une situation ubuesque : le sous-traitant utilisait une version obsolète et continuait à transférer des données vers un pays qui n’était plus autorisé.
Il faut aussi prévoir une revue périodique. La fréquence dépend de la criticité du traitement : au moins une fois par an, ou à chaque changement majeur (nouveau sous-traitant, nouvelle juridiction, nouvelle catégorie de données). Pour les fonds d’investissement, je recommande une revue semestrielle, car les flux de données évoluent vite avec les levées de fonds et les exits.
Enfin, la documentation doit être accessible mais pas publique. Stockez-la dans un espace sécurisé, avec des droits d’accès restreints. Ne la mettez pas sur un drive partagé avec 500 personnes. Une cartographie des données est un document sensible – elle indique où sont les joyaux. Protégez-la comme tel.
Cas pratiques et retours
J’aimerais partager deux cas réels pour illustrer l’importance de cette méthode. Premier cas : une société de gestion d’actifs à Paris souhaitait lancer un fonds dédié aux investisseurs asiatiques. L’EIPD a révélé que les données KYC seraient transférées à un dépositaire à Singapour, puis à un auditeur à Tokyo. La cartographie a montré que le contrat avec le dépositaire ne prévoyait pas de clauses contractuelles types. Sans cette étape, l’entreprise aurait violé le RGPD. Nous avons renégocié le contrat et ajouté des clauses. Coût : 15 000 euros. Économie potentielle : des millions en amendes.
Deuxième cas : un family office à Genève utilisait un logiciel de CRM américain. La cartographie a révélé que les données étaient stockées aux États-Unis et que le fournisseur refusait de signer les nouvelles clauses types post-Schrems II. L’EIPD a conclu à un risque élevé. Le family office a changé de fournisseur pour une solution européenne. Perte de temps ? Trois mois. Mais la tranquillité d’esprit n’a pas de prix. Et surtout, les investisseurs institutionnels exigent de plus en plus cette conformité avant d’investir.
Ces cas montrent que la cartographie n’est pas un exercice académique. Elle a des conséquences contractuelles et financières. Pour les professionnels de l’investissement, c’est un outil de due diligence. Lorsque vous investissez dans une cible, demandez à voir sa cartographie des données. Si elle n’en a pas, c’est un red flag. Soit elle n’a pas fait son EIPD, soit elle l’a fait sans rigueur. Dans les deux cas, le risque est sous-estimé.
Un mot sur les outils : il existe des logiciels de data mapping (OneTrust, Collibra, etc.). Ils sont utiles pour les grandes organisations, mais pour une PME ou un fonds de taille moyenne, un tableur bien structuré suffit. Ne vous laissez pas vendre une usine à gaz. J’ai vu des clients dépenser 50 000 euros par an pour un outil qu’ils n’utilisaient qu’à 10 %. La méthode prime sur l’outil.
Recommandations prospectives
Pour l’avenir, je vois trois évolutions majeures. Premièrement, l’automatisation de la cartographie via l’IA. Des outils commencent à scanner les bases de données et à générer des flux automatiquement. Cela réduira le temps de collecte, mais ne remplacera pas l’analyse humaine. Deuxièmement, l’intégration de la cartographie dans les ESG (critères environnementaux, sociaux et de gouvernance). Les investisseurs responsables voudront des preuves de conformité. Troisièmement, l’harmonisation internationale : le RGPD, la PIPL, la LGPD convergent vers des exigences similaires. Une cartographie bien faite pour l’UE sera réutilisable pour la Chine, moyennant des ajustements.
Je conseille aux professionnels de l’investissement de ne pas déléguer entièrement cette tâche à des juristes externes. Impliquez vos équipes. La cartographie est un investissement en connaissance. Plus vous connaissez vos données, mieux vous les protégez, et mieux vous les valorisez. Dans un monde où les données sont un actif, ne pas les cartographier, c’est comme acheter une maison sans en connaître la superficie ni les fondations.
Pour conclure, la méthode de cartographie des données dans l’EIPD n’est pas une liste de courses. C’est un processus itératif, politique et technique. Les cinq à huit aspects que nous avons détaillés – cadrage, collecte, modélisation, analyse, validation, cas pratiques – forment un tout. N’en sautez aucun. Et surtout, gardez en tête que la réglementation évolue. Ce qui est conforme aujourd’hui ne le sera peut-être plus demain. La cartographie est votre boussole.
Chez Jiaxi Fiscal et Comptabilité, nous accompagnons depuis plus de 26 ans (12 ans pour les entreprises étrangères, 14 ans pour les procédures d’enregistrement) des sociétés et des fonds dans leurs obligations de conformité. Sur le sujet spécifique des étapes de la méthode de cartographie des données dans l’évaluation d’impact sur la protection des données, notre perspective est simple : la rigueur documentaire est votre meilleure assurance. Nous avons vu trop d’entreprises traiter cette étape comme une formalité administrative, pour ensuite découvrir des flux cachés, des sous-traitants non conformes ou des transferts illégaux. Nous recommandons une approche en trois temps : (1) un atelier de cadrage d’une demi-journée avec les métiers, (2) une collecte assistée par un modèle de tableur que nous fournissons, et (3) une validation conjointe avec un avocat spécialisé si nécessaire. Nous ne vendons pas de logiciel – nous vendons de la méthode. Et parce que nous travaillons avec des investisseurs, nous savons que le temps est compté. C’est pourquoi nous privilégions des livrables courts, visuels (diagrammes, matrices) et actionnables. L’avenir de la conformité ne sera pas seulement réglementaire, il sera stratégique : les fonds qui démontreront une maîtrise fine de leurs données attireront davantage de capitaux. La cartographie est la première pierre de cet édifice. Nous sommes prêts à vous aider à la poser.