Démarrer un projet

Vous lancez le développement d’une application mobile en Nouvelle-Calédonie qui va traiter des données personnelles — clients, patients, salariés, abonnés. Une question revient systématiquement en phase de cadrage : le RGPD s’applique-t-il en Nouvelle-Calédonie ? Et si oui, qu’est-ce que cela implique concrètement pour mon projet ?

La réponse courte : oui, le RGPD s’applique en Nouvelle-Calédonie, et il impose un cadre précis dès la conception de votre application (privacy by design). Mais le périmètre et les modalités d’application présentent des spécificités locales que beaucoup de prestataires métropolitains méconnaissent — au risque de livrer des architectures inadaptées au contexte calédonien. Ce guide pratique fait le tour de ce qu’il faut savoir avant de signer le devis de votre application mobile en NC.

Le cadre juridique des données personnelles en Nouvelle-Calédonie

La Nouvelle-Calédonie est régie par le statut de l’autonomie de la loi organique de 1999, qui réserve à l’État central plusieurs compétences — dont la protection des données personnelles. Le RGPD (Règlement Général sur la Protection des Données, règlement UE 2016/679) s’applique donc directement sur le territoire calédonien, au même titre qu’en France métropolitaine, à compter du 25 mai 2018. La loi française du 6 janvier 1978 (Informatique et Libertés) et son adaptation du 20 juin 2018 sont également applicables.

L’autorité de référence est la CNIL (Commission Nationale de l’Informatique et des Libertés), qui peut conduire des contrôles et prononcer des sanctions également en Nouvelle-Calédonie. Le congrès de la Nouvelle-Calédonie n’a pas la compétence pour adopter sa propre réglementation sur la protection des données, contrairement par exemple à la fiscalité ou au droit du travail.

En pratique pour votre application mobile : si vous traitez des données de personnes physiques résidant en NC (clients, patients, salariés, prospects), le RGPD s’applique intégralement, indépendamment de la taille de votre entreprise. Une PME de Nouméa avec une application de fidélité de 500 clients est soumise au RGPD au même titre qu’un grand groupe.

Les 6 principes RGPD à intégrer dès la conception

1. Licéité, loyauté et transparence

Vous devez avoir une base légale claire pour chaque traitement de données (consentement explicite, exécution d’un contrat, obligation légale, intérêt légitime). Concrètement dans l’application : un écran d’onboarding qui explique clairement à l’utilisateur quelles données sont collectées, pour quel usage, et combien de temps elles seront conservées. La case « J’accepte les CGU » pré-cochée n’est plus valide depuis 2018 — le consentement doit être actif et granulaire.

2. Limitation des finalités

Les données collectées pour un usage précis (par exemple : carte de fidélité d’un commerce de Nouméa) ne peuvent pas être réutilisées pour un usage non prévu (par exemple : revente à un partenaire). À spécifier explicitement dans la politique de confidentialité de l’application.

3. Minimisation des données

Vous ne collectez que les données strictement nécessaires à l’usage prévu. Une application de fidélité a-t-elle besoin de l’adresse complète du client ? De son numéro de téléphone ET de son email ? De sa date de naissance complète ou seulement de son mois (pour l’offre anniversaire) ? Chaque champ collecté doit pouvoir être justifié. Conséquence directe sur la conception des formulaires de l’application.

4. Exactitude

L’utilisateur doit pouvoir consulter ses données et les corriger lui-même depuis l’application. Un écran « Mon compte » avec les données modifiables est devenu un standard de conception.

5. Limitation de la conservation

Vous devez définir et documenter les durées de conservation. Un client inactif depuis 3 ans doit-il rester dans votre base de données de fidélité ? Probablement non. Mise en place automatique des suppressions ou archivages techniques. Particulièrement important pour les données sensibles (santé, finance) où les durées sont parfois réglementées.

6. Sécurité et intégrité

Chiffrement des données au repos et en transit (TLS 1.3, AES-256), authentification forte des accès administrateur, gestion des sauvegardes et plan de continuité d’activité. C’est ici que le choix de l’hébergeur prend tout son sens — voir section dédiée plus bas.

La spécificité de l’hébergement des données en Nouvelle-Calédonie

Le RGPD impose des règles strictes sur le transfert de données hors Union européenne — particulièrement vers les États-Unis depuis l’invalidation du Privacy Shield par la CJUE (arrêt Schrems II, 2020). Hébergement sur AWS US, Google Cloud US ou Azure US sans encadrement contractuel adéquat est devenu problématique pour les données personnelles européennes (et calédoniennes, par extension).

La Nouvelle-Calédonie présente un cas particulier intéressant : elle est territoire français et donc juridiquement assimilée à l’Union européenne pour le RGPD, ce qui permet l’hébergement local sans contrainte de transfert international. Cela ouvre la voie à des solutions souveraines particulièrement adaptées :

  • Hébergement à Nouméa chez Stratos (Tier 3+ certifié) — solution recommandée pour la majorité des projets. Données sous juridiction française applicable en NC, latence minimale pour les utilisateurs locaux, support en français.
  • Hébergement en France métropolitaine (OVH, Scaleway, Outscale) — conforme RGPD, mais latence plus élevée pour les utilisateurs de NC (300-500 ms vs 5-20 ms en local).
  • Hébergement aux États-Unis (AWS, Google Cloud, Azure) — à éviter sans clauses contractuelles types (CCT) et analyse d’impact rigoureuse.

Les obligations spécifiques selon le type de données

Données de santé

Soumises à un régime renforcé : consentement explicite spécifique, hébergement obligatoire chez un hébergeur certifié HDS (Hébergeur de Données de Santé) ou équivalent, journalisation des accès. Voir notre page dédiée aux applications de santé en Nouvelle-Calédonie pour le détail.

Données financières et bancaires

Soumises à la norme PCI-DSS pour le traitement des cartes bancaires. En pratique, la solution la plus simple est de déléguer le paiement à un prestataire certifié (Stripe, Adyen, Banque de la Nouvelle-Calédonie) qui assume la conformité, et de ne jamais stocker en clair les numéros de carte dans votre base.

Données de salariés

Application interne RH ou outil terrain qui géolocalise les salariés : information du CSE, déclaration de traitement (registre interne), encadrement strict de la géolocalisation hors temps de travail. Le droit du travail applicable en NC s’ajoute au RGPD pour ces cas.

Le DPO : faut-il en désigner un ?

La désignation d’un Délégué à la Protection des Données (DPO, Data Protection Officer) est obligatoire dans trois cas : organismes publics, traitement à grande échelle de données sensibles, ou suivi régulier et systématique de personnes à grande échelle. Pour la majorité des PME calédoniennes, ce n’est pas obligatoire — mais c’est souvent une bonne pratique d’identifier un référent interne.

Si vous opérez une application de santé, une plateforme financière offshore (cas du Vanuatu voisin) ou une application avec plusieurs dizaines de milliers d’utilisateurs, la désignation d’un DPO devient indispensable. Plusieurs cabinets de conseil RGPD interviennent en NC et peuvent assumer cette fonction en externe.

Les sanctions en cas de non-conformité

Les sanctions du RGPD sont potentiellement lourdes : jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial annuel, le montant le plus élevé étant retenu. La CNIL a déjà sanctionné plusieurs entreprises françaises pour des manquements RGPD, et le territoire d’outre-mer ne fait pas exception. Au-delà de la sanction financière, l’atteinte réputationnelle d’une fuite de données est souvent plus coûteuse que la sanction elle-même.

Investir 200 000 à 500 000 XPF dans l’audit de conformité et la mise en place des bons réflexes dès le cadrage du projet revient à acheter une assurance contre un risque majeur.

Notre méthode : RGPD by design dès le cadrage

Tous nos projets d’applications mobiles en Nouvelle-Calédonie intègrent par défaut :

  • Hébergement à Nouméa chez Stratos pour les données personnelles (sauf dérogation explicite)
  • Chiffrement TLS 1.3 en transit et AES-256 au repos
  • Consentement granulaire et révocable depuis l’application
  • Écran « Mes données » permettant la consultation, modification, export et suppression
  • Politique de confidentialité co-rédigée avec le client, accessible dans l’application
  • Registre des traitements remis à la livraison (utile en cas de contrôle CNIL)
  • Audit RGPD léger inclus dans le forfait de livraison (analyse d’impact pour les projets sensibles)

Pour un projet d’application mobile à Nouméa ou ailleurs en Nouvelle-Calédonie, démarrez par un atelier de cadrage gratuit. Nous vous remettons un brief structuré et un devis chiffré en XPF intégrant les contraintes RGPD spécifiques à votre cas. Voir aussi notre page Applications mobiles en Nouvelle-Calédonie pour le contexte général du marché.

siteinternet.nc · agence digitale à Nouméa · Site conçu et infogéré.