Une open consultation RGPD est une consultation publique lancée par une autorité comme la CNIL, le Comité européen de la protection des données (EDPB) ou la Commission européenne. Elle permet aux entreprises, experts et citoyens de donner leur avis avant l’adoption d’un texte, d’une ligne directrice ou d’une recommandation liée à la protection des données personnelles.
En tant que consultant RGPD et DPO externe, je surveille en permanence ces consultations. Elles annoncent souvent les futures obligations de conformité, plusieurs mois avant leur entrée en vigueur. Comprendre leur fonctionnement est donc un vrai levier stratégique, aussi bien pour les dirigeants d’entreprise que pour les consultants qui les accompagnent.
Qu’est-ce qu’une open consultation RGPD ?
Une open consultation, ou consultation publique ouverte, est une procédure formelle par laquelle une autorité de régulation sollicite l’avis du public sur un projet de texte, de guide ou de recommandation.
Dans le domaine du RGPD, ces consultations portent le plus souvent sur :
- des projets de lignes directrices (guidelines) de l’EDPB
- des référentiels ou recommandations sectorielles de la CNIL
- des projets de codes de conduite proposés par des fédérations professionnelles
- des évolutions réglementaires européennes liées à la donnée (RGPD, IA Act, Data Act)
Contrairement à une consultation en RGPD classique réalisée par un professionnel pour auditer une entreprise, l’open consultation ne concerne pas un dossier individuel. Elle vise à recueillir un avis collectif avant la publication définitive d’un texte.
Qui organise les consultations publiques sur le RGPD ?
Trois types d’acteurs organisent régulièrement des consultations ouvertes en matière de protection des données.
La CNIL, pour les sujets nationaux
La Commission nationale de l’informatique et des libertés publie régulièrement des projets de recommandations soumis à consultation publique. Cela concerne par exemple les cookies, la vidéosurveillance, l’intelligence artificielle ou les traceurs publicitaires.
L’EDPB, pour l’harmonisation européenne
Le Comité européen de la protection des données regroupe l’ensemble des autorités de contrôle nationales de l’Union européenne. Ses lignes directrices, souvent structurantes, passent systématiquement par une phase de consultation publique avant adoption définitive.
La Commission européenne, pour les textes législatifs
Avant de proposer une évolution réglementaire, la Commission européenne organise des appels à contribution ouverts à tous les acteurs économiques concernés, y compris les PME et les indépendants.
Pourquoi participer à une consultation publique RGPD ?
Participer à une open consultation n’est jamais une obligation légale. C’est en revanche une opportunité stratégique pour plusieurs raisons :
- anticiper les futures obligations avant leur entrée en vigueur
- faire remonter les difficultés opérationnelles concrètes de son secteur
- influencer la rédaction finale d’un texte encore modifiable
- renforcer sa veille réglementaire et sa crédibilité d’expert
- identifier les points d’attention à intégrer dans son registre de traitement
Un chef d’entreprise qui suit ces consultations dispose d’une longueur d’avance sur ses concurrents lorsqu’un nouveau texte devient contraignant.
Comment participer à une open consultation RGPD ?
La démarche est généralement simple et accessible à tous, sans expertise juridique préalable. Voici les étapes habituelles :
- identifier la consultation ouverte sur le site de l’autorité concernée (CNIL, EDPB, Commission européenne)
- lire le projet de texte soumis à consultation et son résumé explicatif
- rédiger une contribution écrite, argumentée et si possible chiffrée
- déposer sa réponse via le formulaire ou l’adresse dédiée, avant la date limite
- suivre la publication du texte final et la synthèse des contributions reçues
Cette démarche diffère d’une demande de consultation RGPD individuelle, où une entreprise sollicite directement un expert pour évaluer sa propre conformité.
Quelles consultations RGPD faut-il surveiller en 2026 ?
Plusieurs sujets restent particulièrement suivis par les professionnels de la conformité :
- l’articulation entre RGPD et intelligence artificielle, notamment les systèmes d’IA générative
- les nouvelles recommandations sur les cookies et traceurs publicitaires
- les lignes directrices sur les transferts de données hors Union européenne
- les référentiels sectoriels concernant la santé, l’éducation et les ressources humaines
Ces sujets impactent directement la mise à jour des registres de traitement et des politiques de confidentialité déjà en place dans les entreprises.
Open consultation et autres formes de consultation RGPD : quelles différences ?
Le terme « consultation » recouvre plusieurs réalités bien distinctes en matière de protection des données. Il est important de ne pas les confondre.
Une organisation professionnelle peut par exemple lancer sa propre consultation du MEDEF sur le RGPD pour faire remonter les positions des entreprises adhérentes. C’est une démarche sectorielle, différente d’une open consultation d’autorité publique.
Au sein même de l’entreprise, une consultation du comité d’entreprise est parfois nécessaire avant le déploiement d’un outil de traitement de données impactant les salariés. Elle relève du droit social, pas d’une consultation publique réglementaire.
Enfin, dans un contexte de rapprochement d’entreprises, une consultation publique dans le cadre d’une fusion-acquisition peut être requise pour vérifier la compatibilité des traitements de données entre les deux structures.
Comment un DPO externalisé exploite ces consultations pour vous ?
Un DPO externe ne se contente pas de répondre aux obligations déjà en vigueur. Sa valeur ajoutée réside aussi dans sa veille active sur ces consultations publiques.
Concrètement, cela se traduit par :
- une lecture régulière des projets de textes soumis à consultation
- une analyse d’impact anticipée sur vos traitements de données existants
- des recommandations pour ajuster votre documentation avant l’entrée en vigueur du texte final
- une contribution rédigée en votre nom si votre secteur est directement concerné
Cette veille proactive évite les mises en conformité précipitées et coûteuses, une fois le texte définitivement publié.
Questions fréquentes
Qu’est-ce qu’une open consultation RGPD exactement ?
C’est une consultation publique lancée par une autorité comme la CNIL ou l’EDPB pour recueillir l’avis des acteurs concernés avant l’adoption d’un texte, d’une ligne directrice ou d’une recommandation liée à la protection des données personnelles.
Qui peut participer à une consultation publique RGPD ?
Toute entreprise, association, expert ou citoyen peut y participer. Aucune qualification juridique n’est requise, seule une contribution argumentée et pertinente est attendue par l’autorité organisatrice.
Une consultation publique RGPD est-elle obligatoire pour les entreprises ?
Non, la participation reste facultative. Ce n’est pas une obligation légale mais une opportunité stratégique pour anticiper les évolutions réglementaires et influencer la rédaction finale d’un texte.
Comment savoir qu’une consultation RGPD est ouverte ?
Les autorités publient ces appels sur leurs sites officiels, généralement accompagnés d’une date limite de réponse. Un DPO externalisé assure cette veille en continu pour le compte de ses clients.
Quelle différence entre une open consultation et une consultation du comité d’entreprise ?
L’open consultation est publique et réglementaire, organisée par une autorité de contrôle. La consultation du comité d’entreprise relève du droit social interne, avant le déploiement d’un outil impactant les salariés.