La Quadrature du Net: demande CADA registre des activités de traitement/inventaire des principaux traitements algorithmiques
Madame, Monsieur,
Au titre du droit d’accès aux documents administratifs, tel que prévu notamment par le Livre III du Code des Relations entre le public et l’Administration (CRPA), je sollicite auprès de vous la communication des documents suivants :
1. Le registre des activités de traitement de votre administration tel que prévu par l'article 30 du RGPD;
2. L'inventaire des principaux traitements algorithmiques mis en oeuvre par votre administration tel que prévu par l'article L312-1-3 du CRPA.
Concernant le registre des activités de traitement, je tiens à vous rappeler que dans le cadre de la demande de conseil 20225787 (voir https://www.cada.fr/20225787), la CADA a rappelé qu'il est un document administratif communicable à qui le demande.
Il doit recenser l’ensemble des traitements mis en œuvre par votre administration, y compris les expérimentations.
En outre, pour chaque activité de traitement, la fiche de registre doit comporter au moins les éléments suivants:
- le cas échéant, le nom et les coordonnées du responsable conjoint du traitement mis en œuvre;
- les finalités du traitement, l’objectif en vue duquel vous avez collecté ces données;
- les catégories de personnes concernées (client, prospect, employé, etc.);
- les catégories de données personnelles (exemples : identité, situation familiale, économique ou financière, données bancaires, données de connexion, donnés de localisation, etc.);
- les catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, y compris les sous-traitants auxquels vous recourez;
- les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale et, dans certains cas très particuliers, les garanties prévues pour ces transferts;
- les délais prévus pour l'effacement des différentes catégories de données, c’est-à-dire la durée de conservation, ou à défaut les critères permettant de la déterminer dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles que vous mettez en œuvre;
- les fondements juridiques de la mise en oeuvre du traitement.
Pour plus d'informations, veuillez consulter la page de la CNIL dédiée: https://www.cnil.fr/fr/RGDP-le-registre-....
Concernant l'inventaire des traitements algorithmiques ce dernier doit contenir, pour chaque algorithme, les informations suivantes:
1. Informations métier sur l'algorithme et la décision prise
- Nom de l'algorithme ou s'il n'en a pas, indiquer la décision mise en oeuvre;
- Contexte global: Pourquoi une décision administrative est-elle prise ? Qui sont les acteurs de la décision ? Quelles sont les tâches à accomplir ?
- Finalité de l'algorithme: À quoi sert cet algorithme ? Pourquoi un algorithme a-t-il été utilisé dans ce processus ? Comment et quand l'algorithme intervient-il dans la prise de décision ? 	Pour effectuer lesdites tâches, à quel moment s'insère l'algorithme dans le processus de décision ? Quel est le processus complet et quelle(s) partie(s) l'algorithme prend-il en charge ?
- Niveau d'automatisation de la décision: Préciser si la décision est entièrement automatisée ou s'il s'agit d'un outil d'aide à la décision.
- Fondements juridiques: Le(s) fondement(s) juridique(s) de la mise en oeuvre de la décision individuelle et, le cas échéant, du traitement des données.
- Ressources connexes: Par exemple, un lien externe vers la plateforme où se connecter pour remplir un formulaire.
2. Informations sur l'impact de la décision
- Nombre de décisions administratives prises par an;
- Portée de la décision;
- Public concerné par la décision.
3. Informations sur le fonctionnement interne de l'algorithme
- Données traitées. 	
- Source des données traitées: Qui fournit les données (l'usager, une autre administration, etc.) ? Comment sont elles fournies (un dossier, une API, etc.) ? 
- Mode de collecte des données traitées: Comment les données sont-elles initialement collectées ? Exemple : "Les inscriptions sont très majoritairement prises en charge au sein d'un portail virtuel dédié aux familles, plus exceptionnellement par voie papier".
- Type d'algorithme: Préciser s'il s'agit d'un système de règles (les règle de calculs sont codées par des personnes) ou d'un algorithme reposant sur l'apprentissage machine (machine learning).
- Opérations effectuées par l'algorithme. 	
Pour plus d'informations, veuillez consulter la page dédiée de la direction interministérielle du numérique: https://guides.etalab.gouv.fr/algorithme....
Dans l'idéal, veuillez publier ces documents directement en ligne et me communiquer les liens où ils seront mis à disposition du public.
Sinon, je souhaite recevoir ces documents sous forme électronique, dans un standard ouvert, aisément réutilisable et exploitable par un système de traitement automatisé, comme le prévoit l’article L300-4 du CRPA.
Comme l’article L311-2 du CRPA le prévoit lorsque le demandeur a mal identifié celui qui est susceptible de répondre à sa requête, je vous prie de bien vouloir transmettre ma demande au service qui détient les documents demandés si tel est le cas.
Veuillez agréer, Madame, Monsieur, l'expression de mes sentiments distingués.
Noémie Levain
Juriste à l'association La Quadrature du Net
Madame Levain,
J’ai l’honneur d’accuser réception de votre demande.
 Je vous informe que le service en charge de son instruction a été
 sollicité.
Je ne manquerai pas de revenir vers vous prochainement.
Cordialement
Patrick AÏCHOUBA
 Juriste - Personne Responsable de l'Accès aux Documents Administratifs
 (PRADA)
Service des Affaires Juridiques et des Assurances
Direction des Assemblées, des Achats et de la Sécurité Juridique (D2ASJ)
[numéro de téléphone caché] - poste 2 6191
 Pour plus d'infos sur l'accès aux documents administratifs, cliquez sur un
 des liens ci-dessous.
 ·         [1]Si vous êtes un particulier ou une association, cliquez sur
 ce lien
· [2]Si vous êtes un agent de la collectivité, cliquez sur ce lien
════════════════════════════════════════════════════════════════════════
 De : La Quadrature du Net <[3][FOI #44527 email]>
 Envoyé : vendredi 4 août 2023 12:20
 À : dgar-d2asj-saja-sj <[4][adresse email]>
 Objet : Demande au titre du droit d’accès aux documents administratifs -
 La Quadrature du Net: demande CADA registre des activités de
 traitement/inventaire des principaux traitements algorithmiques
Madame, Monsieur,
 Au titre du droit d’accès aux documents administratifs, tel que prévu
 notamment par le Livre III du Code des Relations entre le public et
 l’Administration (CRPA), je sollicite auprès de vous la communication des
 documents suivants :
 1. Le registre des activités de traitement de votre administration tel que
 prévu par l'article 30 du RGPD;
 2. L'inventaire des principaux traitements algorithmiques mis en oeuvre
 par votre administration tel que prévu par l'article L312-1-3 du CRPA.
 Concernant le registre des activités de traitement, je tiens à vous
 rappeler que dans le cadre de la demande de conseil 20225787 (voir
 [5]https://www.cada.fr/20225787), la CADA a rappelé qu'il est un document
 administratif communicable à qui le demande.
 Il doit recenser l’ensemble des traitements mis en œuvre par votre
 administration, y compris les expérimentations.
 En outre, pour chaque activité de traitement, la fiche de registre doit
 comporter au moins les éléments suivants:
 - le cas échéant, le nom et les coordonnées du responsable conjoint du
 traitement mis en œuvre;
 - les finalités du traitement, l’objectif en vue duquel vous avez collecté
 ces données;
 - les catégories de personnes concernées (client, prospect, employé,
 etc.);
 - les catégories de données personnelles (exemples : identité, situation
 familiale, économique ou financière, données bancaires, données de
 connexion, donnés de localisation, etc.);
 - les catégories de destinataires auxquels les données à caractère
 personnel ont été ou seront communiquées, y compris les sous-traitants
 auxquels vous recourez;
 - les transferts de données à caractère personnel vers un pays tiers ou à
 une organisation internationale et, dans certains cas très particuliers,
 les garanties prévues pour ces transferts;
 - les délais prévus pour l'effacement des différentes catégories de
 données, c’est-à-dire la durée de conservation, ou à défaut les critères
 permettant de la déterminer dans la mesure du possible, une description
 générale des mesures de sécurité techniques et organisationnelles que vous
 mettez en œuvre;
 - les fondements juridiques de la mise en oeuvre du traitement.
 Pour plus d'informations, veuillez consulter la page de la CNIL dédiée: 
 [6]https://www.cnil.fr/fr/RGDP-le-registre-....
 Concernant l'inventaire des traitements algorithmiques ce dernier doit
 contenir, pour chaque algorithme, les informations suivantes:
1. Informations métier sur l'algorithme et la décision prise
 - Nom de l'algorithme ou s'il n'en a pas, indiquer la décision mise en
 oeuvre;
 - Contexte global: Pourquoi une décision administrative est-elle prise ?
 Qui sont les acteurs de la décision ? Quelles sont les tâches à accomplir
 ?
 - Finalité de l'algorithme: À quoi sert cet algorithme ? Pourquoi un
 algorithme a-t-il été utilisé dans ce processus ? Comment et quand
 l'algorithme intervient-il dans la prise de décision ?  Pour effectuer
 lesdites tâches, à quel moment s'insère l'algorithme dans le processus de
 décision ? Quel est le processus complet et quelle(s) partie(s)
 l'algorithme prend-il en charge ?
 - Niveau d'automatisation de la décision: Préciser si la décision est
 entièrement automatisée ou s'il s'agit d'un outil d'aide à la décision.
 - Fondements juridiques: Le(s) fondement(s) juridique(s) de la mise en
 oeuvre de la décision individuelle et, le cas échéant, du traitement des
 données.
 - Ressources connexes: Par exemple, un lien externe vers la plateforme où
 se connecter pour remplir un formulaire.
2. Informations sur l'impact de la décision
 - Nombre de décisions administratives prises par an;
 - Portée de la décision;
 - Public concerné par la décision.
3. Informations sur le fonctionnement interne de l'algorithme
 - Données traitées.
 - Source des données traitées: Qui fournit les données (l'usager, une
 autre administration, etc.) ? Comment sont elles fournies (un dossier, une
 API, etc.) ?
 - Mode de collecte des données traitées: Comment les données sont-elles
 initialement collectées ? Exemple : "Les inscriptions sont très
 majoritairement prises en charge au sein d'un portail virtuel dédié aux
 familles, plus exceptionnellement par voie papier".
 - Type d'algorithme: Préciser s'il s'agit d'un système de règles (les
 règle de calculs sont codées par des personnes) ou d'un algorithme
 reposant sur l'apprentissage machine (machine learning).
 - Opérations effectuées par l'algorithme.
 Pour plus d'informations, veuillez consulter la page dédiée de la
 direction interministérielle du numérique:
 [7]https://guides.etalab.gouv.fr/algorithme....
 Dans l'idéal, veuillez publier ces documents directement en ligne et me
 communiquer les liens où ils seront mis à disposition du public.
 Sinon, je souhaite recevoir ces documents sous forme électronique, dans un
 standard ouvert, aisément réutilisable et exploitable par un système de
 traitement automatisé, comme le prévoit l’article L300-4 du CRPA.
 Comme l’article L311-2 du CRPA le prévoit lorsque le demandeur a mal
 identifié celui qui est susceptible de répondre à sa requête, je vous prie
 de bien vouloir transmettre ma demande au service qui détient les
 documents demandés si tel est le cas.
 Veuillez agréer, Madame, Monsieur, l'expression de mes sentiments
 distingués.
 Noémie Levain
 Juriste à l'association La Quadrature du Net
 -------------------------------------------------------------------
 La demande ci-dessus vous a été envoyée par l’intermédiaire de la
 plateforme associative et citoyenne Ma Dada ([8]https://madada.fr), dont
 l’objet est de faciliter l’accès aux informations publiques.
 Merci d’utiliser cette adresse email pour toutes les réponses à cette
 demande :
 [9][FOI #44527 email]
 Attention : les réponses que vous apporterez à cette demande, de même que
 les éventuels documents administratifs que vous pourriez communiquer,
 seront publiés en libre accès sur Ma Dada. Nous vous demandons donc de
 procéder, le cas échéant, à l’occultation de données à caractère personnel
 (noms, contacts…), comme le prévoit notamment l’article 311-7 du CRPA.
 Nous vous rappelons que vous devez répondre à cette demande dans un délai
 d’un mois, faute de quoi votre silence vaudra refus implicite (articles
 R311-12 et R311-13 du CRPA).
 Pour toute difficulté ou question concernant :
 - Le droit d’accès, vous pouvez consulter le site Internet de la
 Commission d’accès aux documents administratifs (CADA), [10]www.cada.fr,
 ou la contacter directement.
 - Ma Dada, vous pouvez consulter notre documentation
 ([11]https://doc.madada.fr), ou nous contacter à [12][Ma Dada contact
 email].
 En vous remerciant pour la bienveillance que vous pourrez apporter à cette
 requête,
 L’équipe de Ma Dada.
 -------------------------------------------------------------------
 Ce message et toutes les pièces jointes sont confidentiels et établis à
 l'intention exclusive de ses destinataires. Ce message ne constitue pas un
 document officiel. Seuls les documents revêtus de la signature du
 Président du Conseil Départemental ou d'un de ses délégataires sont de
 nature à engager le Département. Toute utilisation ou diffusion non
 autorisée est interdite. Tout message électronique est susceptible
 d'altération et le Département de la Gironde décline toute responsabilité
 au titre de ce message s'il a été altéré, déformé, falsifié.
 Ce message et toutes les pièces jointes sont confidentiels et établis à
 l'intention exclusive de ses destinataires. Ce message ne constitue pas un
 document officiel. Seuls les documents revêtus de la signature du
 Président du Conseil Départemental ou d'un de ses délégataires sont de
 nature à engager le Département. Toute utilisation ou diffusion non
 autorisée est interdite. Tout message électronique est susceptible
 d'altération et le Département de la Gironde décline toute responsabilité
 au titre de ce message s'il a été altéré, déformé, falsifié.
 Ce message et toutes les pièces jointes sont confidentiels et établis à
 l'intention exclusive de ses destinataires. Ce message ne constitue pas un
 document officiel. Seuls les documents revêtus de la signature du
 Président du Conseil Départemental ou d'un de ses délégataires sont de
 nature à engager le Département. Toute utilisation ou diffusion non
 autorisée est interdite. Tout message électronique est susceptible
 d'altération et le Département de la Gironde décline toute responsabilité
 au titre de ce message s'il a été altéré, déformé, falsifié.
References
 Visible links
 1. https://www.service-public.fr/particulie...
 2. https://mascaret.gironde.fr/mascaret/jcm...
 3. mailto:[foi%20#44527%20email]
 4. mailto:[adresse email]
 5. https://www.cada.fr/20225787)
 6. https://www.cnil.fr/fr/RGDP-le-registre-...
 7. https://guides.etalab.gouv.fr/algorithme...
 8. https://madada.fr/
 9. mailto:[foi%20#44527%20email]
 10. http://www.cada.fr/
 11. https://doc.madada.fr/
 12. mailto:[ma%20dada%20contact%20email]
Madame Levain,
 Par courriel du 4 août 2023 vous sollicitez la communication des documents
 suivants : 
 1.    Le registre des activités de traitement de votre administration tel
 que prévu par l'article 30 du RGPD; 
 2.    L'inventaire des principaux traitements algorithmiques mis en œuvre
 par votre administration tel que prévu par l'article L312-1-3 du CRPA. » 
 S’agissant du registre, vous trouverez en pièce jointe le registre des
 traitements du Département de la Gironde, conforme à l’article 30 du RGPD.
 Nous vous l’adressons au format JSON (réutilisable), comme demandé, à la
 date du 8 août 2023. Ce fichier a fait l’objet d’une anonymisation de
 certaines informations visant à préserver les secrets protégés prévus aux
 articles L311-5 et L311-6 du CRPA. 
 S’agissant de « l’inventaire des principaux traitements algorithmiques »,
 les informations détaillées que vous sollicitez dans votre demande
 existent. Cependant, elles figurent dans de nombreux documents (textes
 légaux et réglementaires, règlements d’intervention et délibérations votés
 par les élus, registre des traitements, processus et procédures internes,
 etc.) mais n’ont pas été consolidées sous la forme que vous demandez.  
 Cet inventaire n’existant pas, le Département n’est pas en mesure de vous
 le communiquer.
Cordialement
Patrick AÏCHOUBA
 Juriste - Personne Responsable de l'Accès aux Documents Administratifs
 (PRADA)
Service des Affaires Juridiques et des Assurances
Direction des Achats et de la Sécurité Juridique
[numéro de téléphone caché] - poste 2 6191
cid:image002.png@01D9CAEA.8D4D1F20
 Pour plus d'infos sur l'accès aux documents administratifs, cliquez sur un
 des liens ci-dessous.
 ·         [1]Si vous êtes un particulier ou une association, cliquez sur
 ce lien
· [2]Si vous êtes un agent de la collectivité, cliquez sur ce lien
 Ce message et toutes les pièces jointes sont confidentiels et établis à
 l'intention exclusive de ses destinataires. Ce message ne constitue pas un
 document officiel. Seuls les documents revêtus de la signature du
 Président du Conseil Départemental ou d'un de ses délégataires sont de
 nature à engager le Département. Toute utilisation ou diffusion non
 autorisée est interdite. Tout message électronique est susceptible
 d'altération et le Département de la Gironde décline toute responsabilité
 au titre de ce message s'il a été altéré, déformé, falsifié.
References
 Visible links
 1. https://www.service-public.fr/particulie...
 2. https://mascaret.gironde.fr/mascaret/jcm...

