
Une ancienne employée demande la suppression de ses données en invoquant la loi « RGPD » et publie sa demande sur les réseaux sociaux. Que doit préparer le service informatique de votre filiale au Mexique avant que cela ne se produise ?
Un scénario hypothétique, mais très réaliste, pour une filiale mexicaine d'un groupe européen ayant des clients aux États-Unis.
Une ancienne employée de votre filiale envoie un e-mail au service des ressources humaines : elle demande que toutes ses données personnelles soient supprimées et invoque l'article RGPD, car son contrat avait été signé par la maison mère. Avant même que le service des ressources humaines n'ait pu répondre, elle publie sur LinkedIn et sur X que l'entreprise « ignore sa demande », en joignant des captures d'écran.
Les RH transmettent la question au service informatique : « Où se trouvent vos données ? ». Et c'est là que le problème commence. Ce n'est pas un problème juridique. C'est un problème informatique.
La demande s'inscrit dans deux cadres à la fois, chacun ayant son propre délai :
Attention : « tout supprimer » n’est presque jamais possible ni approprié. La loi « RGPD » prévoit elle-même des exceptions lorsqu’il existe une obligation légale de conservation ou qu’il faut se défendre contre une action en justice. C’est pourquoi la bonne réponse n’est pas de « supprimer » aveuglément, mais de savoir ce qu’il faut supprimer, ce qu’il faut bloquer et pourquoi.
Si votre filiale a des clients ou des employés aux États-Unis, des lois étatiques en matière de protection de la vie privée peuvent également s'appliquer, en fonction du lieu de résidence des personnes concernées et de la taille de l'entreprise. Et si votre société mère est cotée en bourse aux États-Unis, les auditeurs vous demanderont également des preuves de l'existence de contrôles informatiques. Nous abordons ce sujet dans la rubrique « SOX et contrôles informatiques pour votre filiale ».
Si vous avez répondu « non » à au moins deux questions, c'est par là qu'il faut commencer.
La plupart des filiales n’ont pas besoin de refondre leur infrastructure : elles doivent simplement savoir où se trouvent les données et qui y a accès. Un audit informatique permet de le mettre en évidence, et nos 15 constatations types dans les filiales vous montrent ce qui ressort généralement. Pour connaître le cadre complet de ces deux lois, consultez LFPDPPP 2025 et GDPR: ce à quoi doit se conformer le service informatique de votre filiale, et pour les différences avec l’Europe, « Différences réglementaires en matière d’informatique : Europe vs Mexique ».
Vous souhaitez savoir combien de temps il vous faudrait aujourd’hui pour retrouver les coordonnées d’une personne ? Écrivez-nous et nous examinerons cela avec vous.
Cet article est donné à titre informatif et ne constitue pas un avis juridique. Vérifiez les délais et le champ d'application de chaque loi auprès de votre service juridique.
Conçu par nos soins. Réalisé par nos soins. Avec l'aide de l'IA.
30 minutes avec l'un de nos directeurs. Pas de présentation commerciale — on va droit au but.