Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 1 du RGPD : protection et libre circulation

Article 1 du RGPD : comprendre ses trois paragraphes, la circulation dans l’Union et les vérifications avant de partager des données.

L’article 1 du RGPD annonce deux objectifs complémentaires : protéger les personnes et permettre la circulation des données personnelles dans l’Union. Il aide à lire le règlement, mais ne constitue pas une autorisation autonome de collecter, de transmettre ou de réutiliser des données. Pour décider si un partage est possible, il faut appliquer les dispositions précises qui gouvernent le traitement.

Les trois paragraphes de l’article 1

Paragraphe Règle Conséquence pratique
Art. 1(1) Le règlement encadre la protection des personnes et la libre circulation des données Examiner les conditions d’un traitement, sans présumer que toute circulation est interdite
Art. 1(2) Il protège les libertés et droits fondamentaux des personnes physiques, notamment leurs données Raisonner à partir des personnes affectées, pas seulement de la propriété du fichier
Art. 1(3) La circulation dans l’Union ne peut être limitée ou interdite pour des motifs liés à cette protection Ne pas traiter toute transmission entre États membres comme un transfert vers un pays tiers

Ces trois règles figurent dans le texte de l’art. 1 publié par la CNIL. Elles ne dispensent pas de vérifier le champ matériel et territorial du règlement, défini aux art. 2 et 3.

Le texte protège des personnes physiques : un dossier fournisseur peut ainsi contenir des données personnelles sur un entrepreneur individuel, un représentant ou un salarié. Le seul fait que le fichier soit utilisé entre entreprises ne le fait pas sortir du RGPD. La définition dépend de l’identification directe ou indirecte d’une personne, conformément à l’art. 4(1), et non du caractère « professionnel » de l’adresse ou de la relation.

La libre circulation ne remplace pas la base légale

Une entreprise française souhaite transmettre des coordonnées de clients à un prestataire installé dans un autre État membre. L’art. 1(3) ne répond pas à toutes les questions : quel service est exécuté, quelles coordonnées sont nécessaires, le prestataire agit-il pour son compte ou pour celui du client, combien de temps conserve-t-il les données ?

Il faut notamment identifier une base légale, respecter les finalités et limiter les informations au nécessaire. Le consentement n’est pas obligatoire dans tous les cas ; les autres fondements de l’art. 6(1) doivent être examinés selon le traitement. RGPD, art. 5(1)(b) et (c), et art. 6(1). Notre fiche sur les bases légales de l’article 6 explique ce choix.

Si le destinataire est sous-traitant, les exigences de l’art. 28 s’ajoutent : garanties suffisantes, contrat adapté, instructions et encadrement de ses propres prestataires. S’il détermine lui-même ses finalités, sa qualification et ses obligations sont différentes. Un serveur européen ne permet pas de trancher ces questions de rôles. RGPD, art. 24(1), 26(1) et 28(1) à (3).

Distinguer circulation dans l’Union et transferts internationaux

L’art. 1(3) vise expressément la circulation au sein de l’Union. Les transferts vers des pays tiers ou des organisations internationales relèvent du chapitre V, qui s’applique en plus des autres exigences du RGPD. Il couvre également les transferts ultérieurs. RGPD, art. 44.

Pour un projet, établissez donc une carte des destinataires et des accès : stockage principal, sauvegardes, assistance, prestataires et transmissions ultérieures. La fiche consacrée à l’article 44 et aux transferts présente l’analyse à conduire. La mention commerciale « hébergé en Europe » ne décrit pas nécessairement l’ensemble de ces opérations.

Exemple hypothétique : une PME choisit un service dont l’espace documentaire est situé dans l’Union, mais dont une autre entité assure l’assistance depuis un pays tiers. Il faut examiner cet accès et son encadrement ; l’adresse du centre de données ne clôt pas l’analyse. Le guide sur l’hébergement européen et la télémétrie aide à poser les questions techniques utiles.

Une préférence d’hébergement n’est pas automatiquement interdite

Il serait excessif de déduire de l’art. 1(3) que toute clause choisissant une localisation ou tout critère de sécurité est illicite. Il faut identifier l’auteur de la restriction, son motif, le secteur concerné et les textes applicables. Le règlement lui-même conserve des marges nationales dans certaines matières, notamment pour les données de santé, génétiques ou biométriques et pour la relation de travail. RGPD, art. 9(4) ; art. 88(1) et (2).

Pour une PME, la bonne pratique consiste à documenter l’objectif de la clause : exigences applicables au secteur, accès autorisés, continuité, sécurité ou organisation contractuelle. Évitez les formules telles que « le RGPD impose tous les serveurs en France » ou « le RGPD interdit toute exigence de localisation ». Aucune de ces deux affirmations ne résume correctement l’art. 1.

Une grille de décision avant un partage

Avant d’approuver le projet, réunissez cinq éléments :

  1. La finalité précise et les personnes concernées.
  2. La base légale et, si nécessaire, la condition applicable aux données sensibles.
  3. Les données réellement utiles et les destinataires autorisés.
  4. Les rôles, contrats, lieux de traitement et accès prévus.
  5. L’information, les durées, les droits et la sécurité.

Cette grille traduit les obligations des art. 5, 6, 12 à 14, 24, 28 et 32 ; elle n’est pas une formalité supplémentaire créée par l’art. 1. Pour réduire concrètement un fichier avant transmission, utilisez les exemples du principe de minimisation.

Examiner une demande concrète : le dossier R40

Le cas suivant est entièrement fictif. Atelier Rivage, entreprise française de réparation de vélos, veut confier la prise de rendez-vous à une société établie en Belgique. Le projet prévoit l’envoi quotidien d’un export de son fichier client. Le commercial présente la localisation belge comme une garantie suffisante ; la direction demande au DPO si l’article 1 permet de signer.

La première réponse consiste à reformuler le projet. La finalité est d’organiser les rendez-vous de réparation demandés par les clients. Ce n’est pas de mettre tout le fichier à disposition du prestataire. Pour les personnes physiques contractantes, Atelier Rivage examine la nécessité de cette organisation pour exécuter leur contrat, au titre de l’art. 6(1)(b). Le raisonnement serait à reprendre pour un autre public ou une autre utilisation : l’entreprise ne coche pas « contrat » pour tous les fichiers par commodité.

Réduire l’export avant de discuter du pays

Le fichier initial comprend nom, téléphone, adresse, rendez-vous, historique des factures et commentaires libres. L’équipe compare chaque champ avec la tâche confiée :

Champ proposé Besoin dans ce scénario Décision de préparation
Référence du dossier Rattacher la réservation au bon atelier La transmettre avec une clé de rapprochement maîtrisée par Rivage
Nom et numéro de téléphone Confirmer ou déplacer le rendez-vous Les rendre accessibles aux seuls agents chargés de cet échange
Créneau et type d’intervention Réserver une durée adaptée Transmettre ces éléments, sans commentaire supplémentaire inutile
Adresse postale Aucune livraison ni intervention à domicile prévue L’exclure de cet export
Factures et commentaires historiques Aucun besoin établi pour réserver un créneau Les exclure ; examiner séparément toute demande ultérieure

La référence de dossier reste une donnée personnelle lorsqu’elle permet ce rapprochement. La remplacer par un code ne libère donc pas le prestataire des obligations applicables. De même, exclure l’adresse de cet export n’impose pas sa suppression de tous les systèmes : Rivage examine séparément sa nécessité pour la facturation ou une autre finalité justifiée.

Cette réduction produit une décision vérifiable. L’équipe peut montrer quels champs seront transmis et pourquoi. Une clause générale promettant de respecter le RGPD ne permettrait pas de repérer que le fichier envoyé contient encore des commentaires étrangers au rendez-vous.

Séparer les points établis et les questions ouvertes

La société belge s’engage à traiter les réservations sur instruction, sans réutiliser les coordonnées pour sa prospection. Cette description conduit à examiner une relation de sous-traitance pour cette prestation. Rivage doit encore vérifier les garanties suffisantes et conclure le contrat exigé par l’art. 28. L’interdiction de réutilisation doit correspondre au fonctionnement réel, y compris aux conditions annexes du service.

Le dossier R40 comporte ensuite quatre lignes de suivi. La liste des champs a été approuvée par le responsable de l’atelier ; le projet contractuel est encore en examen ; les lieux et entités d’assistance restent à confirmer ; les modalités de suppression après la prestation ne sont pas documentées. Le statut général reste donc « transmission non autorisée en interne ». Cette expression décrit l’organisation de Rivage, pas une autorisation administrative à demander à la CNIL.

L’incertitude sur l’assistance appelle une question précise au fournisseur : quelle entité peut consulter quelles données, depuis où, pour quelles interventions ? Elle n’autorise ni à affirmer qu’un transfert hors de l’Union existe déjà, ni à garantir son absence. Si les réponses révèlent un transfert, l’analyse du chapitre V vient compléter le dossier.

Rédiger une décision qui puisse être revue

Une note de préparation pourrait conclure ainsi :

Le projet de réservation auprès du prestataire belge relève d’un examen des conditions du traitement. L’article 1(3) ne justifie pas un refus fondé sur le seul déplacement des données entre ces deux États membres. Il ne suffit pas non plus à autoriser l’export. Le fichier réduit est retenu pour la suite de l’étude ; la transmission demeure suspendue jusqu’à la résolution des questions contractuelles, d’accès, de conservation et de sécurité.

Cette note ne constitue qu’un extrait du dossier. Avant le lancement, il reste notamment à vérifier l’information des clients, le circuit d’exercice de leurs droits et les mesures de sécurité adaptées. Après le lancement, un nouveau destinataire, une nouvelle finalité ou l’ajout de données impose de reprendre les éléments concernés. La décision initiale ne couvre pas par avance la prospection du fournisseur ou la mutualisation des fichiers de plusieurs ateliers.

Ce qu’il faut retenir

  • L’article 1 associe protection des personnes et libre circulation dans l’Union.
  • Il n’offre ni base légale autonome ni dispense des autres obligations.
  • Un partage intra-européen reste soumis aux finalités, aux rôles et à la sécurité.
  • Les transferts vers des pays tiers appellent une analyse supplémentaire.
  • Une clause de localisation s’examine dans son contexte, sans réponse automatique tirée du seul article 1.

FAQ

L’article 1 autorise-t-il à partager un fichier client ?

Il ne suffit pas. Il faut justifier le traitement et vérifier les destinataires, les finalités, la base légale et les autres conditions applicables.

Le RGPD protège-t-il aussi les données professionnelles ?

Oui, lorsqu’elles se rapportent à une personne physique identifiée ou identifiable. Une adresse professionnelle nominative ou une évaluation de salarié peut être une donnée personnelle.

Un hébergement dans l’Union garantit-il la conformité ?

Non. La localisation est un élément de l’analyse, auquel s’ajoutent notamment les accès, les contrats, les finalités, la sécurité et les éventuels transferts.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →