Vous avez bien senti le truc, le sujet ne se limite pas à la technique. Je vous donne ci-dessous une feuille de route générale ; je vous rappelle qu'il faut vous référer à la réglementation et à votre conseiller pour votre cas concret.
La première étape est l'inventaire. Quelles données personnelles, pour quelle finalité, sur quelle base légale traitez-vous ; où sont-elles stockées, qui y a accès, combien de temps sont-elles conservées, à qui sont-elles transmises. Sans ce tableau, aucune étape ne sera saine.
La deuxième étape est la finalité et la minimisation. L'erreur la plus fréquente que je vois dans les projets logiciels, c'est de collecter plus de champs que nécessaire en se disant "ça servira peut-être plus tard". Une donnée non collectée est une donnée qu'il n'y a pas besoin de protéger. Chaque champ du formulaire doit avoir une justification.
La troisième étape est l'information et, si nécessaire, le consentement explicite. Le moment et la manière de les obtenir font partie de l'interface ; ce n'est pas une case à cocher ajoutée après coup. C'est pourquoi il faut en parler tôt avec le développeur.
La quatrième étape est la conservation et la destruction. La durée de conservation des données et ce qui se passe à la fin de cette durée doivent être écrits, et le logiciel doit prévoir la fonctionnalité correspondante. Dans un système sans fonction de suppression, la politique de destruction reste lettre morte.
La cinquième étape concerne les demandes des personnes concernées. Quand une personne demande ses données ou leur suppression, il faut définir qui répond, dans quel délai et par quel canal. Vérifiez si le logiciel supporte cela et inscrivez-le dans le cahier des charges.
Enfin, le contrat signé avec votre développeur doit inclure des clauses de traitement des données ; si votre fournisseur a accès aux données, le cadre de cette relation doit être formalisé par écrit.