Projet de loi « Informatique & Libertés, l’oeuvre de Frankenstein ?

Image à la une de l'article Projet de loi « Informatique & Libertés, l’oeuvre de Frankenstein ?
Le gouvernement a publié le 13 décembre 2017 son projet de loi modifiant la loi "Informatique & Libertés". Ce texte est destiné à préparer l'entrée en vigueur le 25 mai 2018 du Règlement Général sur la Protection des Données (RGPD). Sa rédaction s'annonce incompréhensible, elle s'écarte de l'objectif d'harmonisation européenne et fera peser sur les entreprises des sanctions maximales pouvant s'élever à 20 millions d'euros ou 4% du chiffre d'affaires consolidé des entreprises. L'analyse d'Etienne Drouard, avocat associé du cabinet K&L Gates.
Cet article vous est proposé gratuitement par la rédaction.
Lancez votre essai gratuit de 15 jours pour découvrir l’ensemble de nos contenus

Je me suis infligé la lecture du projet de loi modifiant la loi « Informatique & Libertés », publié ce 13 décembre 2017. Ce projet, assorti d’un avis du Conseil d’Etat, d’une étude d’impact de plus de 500 pages et d’un exposé des motifs, est destiné à préparer l’entrée en vigueur, le 25 mai 2018, du Règlement Général sur la Protection des Données (RGPD) n° 2016/679.

La hauteur des défis est vertigineuse

Les enjeux éthiques, sociétaux, politiques, économiques et concurrentiels de cette réforme sont, sans aucune exagération, de portée mondiale et forgeront la régulation de la société numérique de notre siècle. Car le RGPD sera soit une référence continuant d’inspirer d’autres régions du monde, soit l’instrument d’un échec politique et économique de l’Union européenne. Il s’appliquera à toutes les entreprises et administrations au sein de l’Union européenne. Il a également vocation à s’appliquer à toutes les entreprises et aux organismes publics situés hors d’Europe -oui oui, partout dans le monde-, qui surveillent les faits et gestes ou destinent leurs services à des résidents européens : la NSA, Huawei, Alibaba, WeChat, les GAFA, etc. Quel pari, quel défi d’exemplarité, quel enjeu politique, concurrentiel et de souveraineté numérique !

Pourquoi faire simple quand…

On aurait voulu laisser à Frankenstein l’occasion de jouer à créer un monstre, qu’on ne s’y serait pas pris autrement. Depuis hier, on peut craindre que la France n’applique pas le « RGPD » tel qu’il a été âprement négocié durant 4 ans jusqu’en 2016, suscitant à lui seul plus d’amendements qu’il n’y en a eu durant 25 ans de politique agricole commune. Non, non, les 99 articles et 173 paragraphes d’interprétation du RGPD qui ont été discutés à la virgule près, paraissent à nos légistes nationaux trop simples à digérer pour nos entreprises, notamment les PME.

Faut-il encore préférer les symboles à l’efficacité ?

La France devrait, semble-t-il, incorporer le RGPD dans la loi « Informatique & Libertés » de 1978, parce qu’elle est « symbolique », nous dit l’exposé des motifs du Gouvernement. C’est profondément vrai. Elle est d’ailleurs tellement symbolique, qu’on s’apprête à fouler aux pieds la clarté et la simplicité qui lui ont permis de traverser 40 années d’informatisation mondiale.

La panique et l’insécurité qui risque de résulter de ce projet de loi, elle, ne sera pas symbolique, car le texte prévoit des sanctions pouvant s’élever à 20 millions d’euros d’amendes administratives ou 4% du chiffre d’affaires consolidé.

La méthode de rédaction m’évoque une recette de cuisine de circonstances : la dinde aux marrons. Mais inversée. Une sorte de défi aux lois naturelles, qui consisterait à tenter de faire entrer une dinde dans un marron. Celui qui y arrivera sans dépecer la dinde et sans faire exploser le marron n’est pas au bout de ses peines… Nous ne sommes pas au bout de nos peines, collectivement.

Le Conseil d’Etat a consulté et fait de son mieux, mais…

Ce texte risque fort d’être illisible, comme le souligne le Conseil d’Etat dans son avis. « La technique mise en œuvre aboutit cependant à un résultat très insatisfaisant en termes de lisibilité du droit positif. » « Chaque fois que le Gouvernement souhaite utiliser l’une des 56 marges de manœuvre nationales ouvertes par le règlement, il s’efforce de réécrire les dispositions nécessaires, qu’elles soient plus exigeantes ou au contraire plus souples, plutôt que de répéter le principe posé par le règlement. »

Pour remédier à l’illisibilité d’un texte à tiroirs, la solution miracle serait l’hypertexte

« Le Conseil d’Etat propose que la publication numérique à l’initiative des pouvoirs publics de la loi de 1978 soit obligatoirement opérée en étant assortie d’un lien informatique avec le texte pertinent du règlement (UE) 2016/679, chaque fois que la loi mentionne une de ses dispositions. »

Il est ainsi prévu de procéder à une modification de la loi dite « CNIL », rendant le texte complet (CNIL + RGPD) illisible, combinée au toilettage -mais au Kärcher- d’autres dispositions de la loi CNIL, par voie d’Ordonnance cette fois, sans débat de fond ni concret. Nous pourrons ainsi être bien certains qu’après deux vagues de réécritures successives, on ne puisse plus retrouver dans ce labyrinthe refermé, les dispositions du RGPD telles qu’elles ont été chapitrées, articulées et précisées à la virgule près.

Une fois cette boucherie rédactionnelle réalisée, des décrets viendront préciser de nombreux points, sans débat parlementaire, sans vision sociétale ou de compétitivité du droit. J’appréhende déjà les difficultés qu’on aura à faire comprendre à une entreprise (qu’elle soit européenne ou non) nos déviations françaises. J’imagine qu’il a fallu bâillonner, pendant les arbitrages interministériels, le conseiller du cabinet de notre Garde des Sceaux, en charge de l’attractivité et de la compétitivité du droit français.

A quoi mesure-t-on l’efficacité d’un texte ?

Sans craindre de nous faire rire -ou pleurer-, le Conseil d’Etat s’inquiète du coût de mise en œuvre de cette réglementation pour les entreprises et des difficultés pour les PME de disposer d’outils de conformité lisibles et adaptés à leurs moyens, d’ici mai 2018 -dans six mois!.

On touche là le cœur du sujet. Certains légistes peuvent s’enorgueillir d’être les seuls à comprendre ce qu’ils écrivent, mais ils ignorent les conséquences économiques de l’insécurité juridique à laquelle ils contribuent. Certains adeptes d’une société déconnectée -qui n’adviendra pas- peuvent se repaître des rêves d’amendes qu’ils espéreraient voir infligées à des géants supra-étatiques. Mais l’Europe n’est pas à l’avant-veille de faire exécuter en Californie ou en Chine une sanction réellement punitive, a fortiori en désarticulant déjà une réglementation dont la complexité génère ses propres faiblesses.

On ne mesure pas la pertinence d’une règle au nombre d’emplois ou aux profits qu’elle détruit ou délocalise, mais à la protection qu’elle instaure. Pour les personnes, celle de leurs données. Pour les entreprises, celle de leur sécurité juridique.

Malgré 21 ans de pratique intensive des règles de protection des données personnelles, j’avoue mon désarroi. Je ne vois pas l’intérêt de réinventer la roue en France -ni de la rendre carrée-, si ce n’est pour la CNIL de revenir à travers ce projet de loi sur des consensus européens qu’elle avait pu contester.

Mais le débat a eu lieu et il est désormais temps de tirer profit d’une position commune européenne qui se veut être la plus protectrice au monde et la plus harmonisée parmi les régulateurs nationaux. Il est temps de mettre fin à 22 ans d’une Directive européenne que les Etats avaient transposée quasiment à l’identique, mais que leurs autorités nationales ont, chacune, appliquée différemment.

Avec un brin d’ironie, je n’entrevois qu’un aspect positif -insignifiant- à la complexité qui s’annonce en France avec ce projet de loi : les consultants en management, opportunistes de tous poils et autres SSII ou auditeurs qui s’improvisent spécialistes du RGPD pour vendre leurs questionnaires et racoler des entreprises en panique, vont avoir les yeux qui piquent… s’ils se risquent, cette fois -rien qu’une fois-, à lire un texte de loi pareil.

La clarté favorise l’offre de conformité

Le législateur devrait avoir cette dure réalité en tête. Le « marché » de la conformité au RGPD n’est pas suffisamment servi, très loin s’en faut. Plus de 85% des « prestataires de conformité » peinent à poser les bonnes questions aux entreprises et n’ont pas eu le temps de se former à leur donner les bonnes réponses. Ces réponses qui permettent de transformer une contrainte en opportunité, de susciter plus de confiance et d’innover tout en garantissant une protection effective des droits des personnes.

Ce n’est pas en se singularisant qu’on pourra donner aux entreprises établies en France les moyens de se conformer à la réglementation européenne tout en se développant.

Qu’on se le dise -et tant pis s’il faudra le répéter-, réussir l’entrée en vigueur en France du RGPD, est un enjeu d’effectivité de la règle et de compétitivité des entreprises françaises. La règle doit être lisible par tous les français et la compétitivité se compte en dizaines de milliards d’euros.

Vous avez une information à nous partager ?
Nos autres services
Research
La réalisation d'études sur-mesure : benchmark, panorama, newsletter personnalisée, contenus en marque blanche.
En savoir plus
Formations
Nos formations & masterclass : des formats courts pour le management, le coaching de dirigeants, la montée en compétence de profils junior.
En savoir plus
Events
Des conférences d'une demie journée dédiées aux problématiques du secteur et ouvertes à l'ensemble de l'écosystème.
En savoir plus
Ce que vous devez absolument lire cette semaine
Les contenus essentiels de la semaine sélectionnés par la rédaction.
Voir tout
Caption obtient un agrément de PSI
Le spécialiste de l’investissement sur le non coté Caption a annoncé le 4 novembre avoir obtenu un agrément d’entreprise d’investissement...
4 novembre 2025
Spendesk étend son offre aux voyages d’affaires
À la manière de Ramp aux États-Unis, les solutions de gestion des dépenses d’entreprise s’orientent vers un modèle de plateforme tout-en-un en...
4 novembre 2025
EPI redoute que l’euro numérique crée une concurrence inégale
Dans une lettre adressée à “divers responsables exécutifs et législatifs européens”, et partagée par Daniel Baal, président du groupe...
4 novembre 2025
Comment évolue l’adoption de l’Instant Payment en France et en Europe ?
Le virement instantané (Instant Payment ou IP) a été lancé en France en 2018. La révision de la tarification intervenue en janvier 2025, suivie de l'entrée en vigueur, le 9 octobre 2025, de la...
4 novembre 2025
Les articles les plus consultés du mois sur mind Fintech
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
1
Catherine Charrier-Leflaive (Wakam) : “Nous visons la rentabilité en résultat net en 2026”
Après des années de croissance à plus de 25 % par an, l’assureur Wakam est entré dans une phase de consolidation stratégique. Catherine Charrier-Leflaive, CEO du groupe, revient sur ce virage vers...
29 octobre 2025
2
Alan repousse son horizon de rentabilité à 2027
L’assureur santé en ligne Alan approche du jalon symbolique du million de membres. Au troisième trimestre 2025, l’insurtech revendiquait 973 000 membres en France, en...
30 octobre 2025
3
Rehana Mitha (Edenred Payment Solutions) : “Nous sortons progressivement du BtoC au profit des acteurs BtoB”
Début 2025, Edenred Payment Solutions a dévoilé un service de cartes virtuelles à destination des assureurs, afin de fluidifier l’indemnisation des sinistres. mind Fintech s’est entretenu avec sa...
23 octobre 2025
4
Selon l’ACPR, les banques et assureurs confirment leur résilience
Les banques et assureurs confirment leur résilience dans “un environnement très incertain”, selon le rapport annuel de l’Autorité de contrôle...
23 octobre 2025
5
Repenser la gestion du risque à l’ère de la polycrise
Selon l’édition 2025 du Future Risks Report d’AXA, le changement climatique, la cybersécurité et l’instabilité géopolitique concentrent les inquiétudes mondiales. Une politique de prévention...
13 octobre 2025
6
AXA nomme un directeur technologie et IA
L’assureur français AXA – qui a réalisé 110 milliards d’euros de chiffre d’affaires en 2024 et compte plus de 100 000 collaborateurs – a...
20 octobre 2025