Le règlement général sur la protection des données personnelles du 27 avril 2016 (RGPD) est le fondement juridique de la protection des données personnelles à l’échelle de l’Union européenne. Il édicte dans ce sens un certain nombre d’obligations aux acteurs du traitement des données.

En tant qu’entrepreneur, si vous traitez des données personnelles, ou que vous sous-traitez leur traitement, la notion de coresponsabilité, ou responsabilité conjointe, est centrale car certaines obligations en découlent.

Maître Yoram Kouhana, avocat spécialisé en nouvelles technologies, décrypte pour vous le sujet de la coresponsabilité en matière de RGPD.

Responsable de traitement, données personnelles, sous-traitant : rappels et définitions

La CNIL (Commission Nationale de l’Informatique et des Libertés) définit le responsable de traitement de données à caractère personnel comme étant « la personne, l’autorité publique, la société ou l’organisme qui détermine les finalités et les moyens de ce fichier, qui décide de sa création ».

En général, il s’agit de la personne morale, comme par exemple une entreprise, représentée par son dirigeant.

Pour rappel, les données à caractère personnel sont toutes les informations permettant d’identifier une personne physique, directement ou indirectement.

Le sous-traitant, quant à lui, est défini par la CNIL comme étant la personne qui traite des données pour le compte du responsable de traitement.

Bon à savoir : en cas de litige, pour déterminer qui est responsable de traitement et qui est sous-traitant, il convient de se référer aux faits, par la méthode qu’on appelle le « faisceau d’indices ». Le faisceau d’indices est un ensemble d’indices qui, par leur convergence, permettent de prouver un fait juridique. Dans le cas du responsable de traitement et du sous-traitant, les critères étudiés seront les instructions données par le responsable de traitement, l’expertise, le pouvoir de décision, etc.

Néanmoins, la frontière entre le responsable du traitement et le sous-traitant n’est pas toujours aussi simple.

Le principe de responsabilité conjointe

Avant même l’introduction du RGPD, la notion de responsabilité conjointe existait. Elle était prévue par la directive 95/46/CE, ancêtre du RGPD, qui est aujourd’hui abrogée.

Elle avait d’ailleurs fait l’objet de réflexions par le « Groupe de travail Article 29 » ou « G29 » sur la protection des données, ancien organe de l’Union européenne dont les missions étaient consultatives et portaient sur la protection des données et la vie privée.

Définition

Le G29 avait défini la responsabilité conjointe comme étant une détermination conjointe des finalités et des moyens d’un traitement de données personnelles.


L’article 26 du RGPD, dans la même veine, définit la responsabilité conjointe du traitement comme étant la situation dans laquelle deux responsables du traitement ou plus déterminent conjointement les finalités et les moyens du traitement.

Les responsables de traitement conjoints sont également appelés co-responsables de traitement.

Obligations

L’article 26 énonce également certaines obligations incombant aux co-responsables du traitement. Ils doivent définir de manière transparente leurs obligations respectives aux fins d’assurer le respect des exigences RGPD, en établissant un accord écrit entre eux. Les grandes lignes de cet accord doivent être accessibles aux personnes concernées.

Impacts

Des définitions et obligations édictées par l’article 26 du RGPD découlent plusieurs conséquences.

Il existe un risque de requalification. En effet, l’article 28 du RGPD précise que, si en violation des règles du RGPD, un sous-traitant détermine les finalités et moyens du traitement, il sera considéré comme un responsable du traitement pour ce qui concerne ce traitement en particulier. Il sera donc responsable conjointement avec le responsable du traitement.

Pour comprendre le risque de requalification, il faut comprendre le régime des obligations du sous-traitant :

Si la violation de ces obligations mènent à une situation où le sous-traitant détermine conjointement les finalités et les moyens du traitement des données, alors il s’agira d’une situation de responsabilité conjointe, dans laquelle il faudra respecter les obligations imposées par l’article 26.

Les personnes agissant en co-responsables du traitement devront établir un contrat dans lequel ils définissent leurs obligations dans le but de respecter les règles du RGPD ;

En plus du contrat, les co-responsables devront élaborer un document synthétique dans lequel les principaux éléments de l’accord sont indiqués. Ce document devra être accessible aux personnes concernées par le traitement de leurs données.

Quelques exemples de co-responsabilité

Dans ses lignes directrices, le G29 avaient donné des exemples de co-responsabilité.

Le G29 considérait par exemple que, lorsqu’une agence de voyages transfère des données personnelles des clients à des hôtels ou des compagnies aériennes, il s’agit de responsables de traitement distincts. A contrario, lorsque ces acteurs coopèrent plus étroitement par la création d’une plateforme commune, il s’agit d’une responsabilité conjointe.

La jurisprudence de la Cour de justice de l’Union européenne (CJUE) a également eu l’occasion de se prononcer sur la notion de responsabilité conjointe du traitement :

Les points à retenir et l’importance de se faire accompagner par un avocat

Les points essentiels à retenir :

En tant qu’entrepreneur, vous êtes très probablement confronté à la problématique du traitement des données personnelles. Vous êtes donc soumis à l’obligation de protection de ces données, sur le fondement du RGPD. La question de la co-responsabilité du traitement s’est donc peut être déjà posée, ou se posera dans le futur, notamment si vous agissez en coopération avec d’autres acteurs, comme par exemple des sous-traitants ou des partenaires. Dans une situation de responsabilité conjointe de traitement, il est fortement conseillé de se faire accompagner par un avocat spécialisé qui saura vous conseiller et vous aider à rédiger les documents obligatoires.