Article 43 RGPD : vérifier un organisme certificateur
Agrément, accréditation, compétence et retrait : contrôler un organisme de certification RGPD et protéger la continuité du certificat.
- Agrément et certificat : deux objets différents
- En France, vérifier la voie propre au mécanisme
- Les quatre preuves à demander au certificateur
- Que se passe-t-il si l’organisme perd son habilitation ?
- Préparer un devis comparable et un dossier suivi
- Examiner une offre avant de signer
- Transformer le devis en engagement vérifiable
- Tenir une chronologie de continuité
- Ce qu’il faut retenir
- FAQ
Avant de payer un audit de certification RGPD, vérifiez que son prestataire peut délivrer le certificat précis dont vous avez besoin. L’expérience d’un cabinet en protection des données ne constitue pas une habilitation à certifier. L’article 43 encadre les organismes de certification ; il complète les règles applicables au certificat lui-même.
Agrément et certificat : deux objets différents
L’Art. 43(1) prévoit que les organismes disposent d’un niveau approprié d’expertise et sont agréés par l’autorité de contrôle, par l’organisme national d’accréditation, ou selon une combinaison des deux voies retenue par l’État membre. Lorsque la voie nationale d’accréditation s’applique, elle repose sur la norme EN-ISO/IEC 17065 et sur les exigences supplémentaires de l’autorité de contrôle. Source : RGPD, Art. 43(1).
Il faut distinguer l’habilitation de l’organisme, qui concerne sa capacité à certifier, du certificat remis au client, qui porte sur des traitements déterminés. L’agrément de l’organisme dure au maximum cinq ans, avec possibilité de renouvellement. Le certificat de traitement est délivré pour trois ans au maximum, selon l’article 42 du RGPD. Ces durées n’ont donc pas la même fonction.
En France, vérifier la voie propre au mécanisme
La délibération CNIL n° 2022-095 du 22 septembre 2022 fixe les exigences supplémentaires applicables lorsque le dispositif passe par le Cofrac. Elle précise qu’elle ne s’applique pas lorsque la CNIL prend en charge tout ou partie de la procédure d’agrément. Présenter le Cofrac comme la voie exclusive de toute certification RGPD française serait donc inexact. Source : délibération, annexe, sections 1 à 3.
Pour choisir un organisme, partez du mécanisme approuvé, puis vérifiez les règles qui désignent les certificateurs autorisés. La présentation de la procédure par la CNIL permet de distinguer les étapes de demande, d’évaluation et de décision. Une offre commerciale doit indiquer clairement à quelle étape elle intervient.
Les quatre preuves à demander au certificateur
| Preuve | Vérification |
|---|---|
| Identité et habilitation | Rapprocher l’entité qui facture et celle autorisée à certifier |
| Portée de l’habilitation | Contrôler le mécanisme, la version et les activités couvertes |
| Validité et éventuelles restrictions | Vérifier les dates, suspensions et limitations auprès de l’autorité ou de l’organisme compétent |
| Procédure de certification | Obtenir les règles de décision, surveillance, réclamation et retrait |
L’Art. 43(2) impose notamment des garanties d’indépendance et d’expertise, des procédures d’octroi et de réexamen, le traitement des réclamations et la prévention des conflits d’intérêts. Le certificateur doit également communiquer à l’autorité les raisons de l’octroi ou du retrait d’une certification. Source : RGPD, Art. 43(2), (4)–(5).
Transformez ces exigences en questions concrètes : qui tranche un désaccord avec l’auditeur, qui reçoit une plainte et comment sont traitées les prestations de conseil antérieures ? Demandez les réponses écrites avant de vous engager.
Que se passe-t-il si l’organisme perd son habilitation ?
La conséquence dépend du régime applicable. Pour la voie Cofrac régie par la délibération 2022-095, une suspension interdit de délivrer de nouveaux certificats mais laisse subsister le suivi des certificats existants. En cas de retrait, de résiliation ou de cessation dans les situations visées par le texte, les certificats déjà délivrés restent valides six mois ; les clients doivent être informés et peuvent organiser un transfert vers un organisme répondant aux conditions prévues. Il ne faut donc pas annoncer une annulation immédiate et universelle de tous les certificats. Source : délibération CNIL 2022-095, annexe, section 5, points 8–9.
À réception d’une telle information, réunissez le certificat, le rapport d’évaluation, les écarts ouverts, les dernières preuves de surveillance et les échanges contractuels. Demandez une confirmation écrite des échéances et de la reprise du dossier. Informez les équipes commerciales lorsque la certification est utilisée dans les réponses aux appels d’offres.
Ces six mois concernent le dispositif cité : ils ne doivent pas être appliqués sans vérification à tout mécanisme étranger ou à toute cause de retrait du certificat du client lui-même.
Préparer un devis comparable et un dossier suivi
Demandez que le devis distingue le périmètre évalué, le traitement des écarts, la décision, la surveillance et le renouvellement. Ajoutez les règles de transfert du dossier vers un autre organisme et les éventuels frais correspondants. Aucun tarif unique ni délai général de certification n’est fixé par l’article 43.
Conservez la version des critères utilisée. Une modification du service ou du mécanisme peut imposer une nouvelle analyse. Pour comprendre la portée d’un éventuel texte complémentaire européen, le guide de l’article 92 sur les actes délégués aide à distinguer les pouvoirs normatifs de la Commission des décisions d’approbation d’un mécanisme particulier.
Enfin, ne confondez pas ce certificateur avec l’organisme de contrôle d’un code de conduite. Les justificatifs et les responsabilités relèvent de dispositifs distincts.
Examiner une offre avant de signer
Un devis peut mélanger trois prestations : préparer le dossier, réaliser l’évaluation et prendre la décision de certification. Pour comparer les offres, demandez qui accomplit chaque tâche. Si plusieurs entités interviennent, faites apparaître leur identité, leur rôle et le document qui justifie leur intervention. Le nom du groupe affiché sur une brochure ne suffit pas à identifier l’émetteur du futur certificat.
La voie Cofrac citée comporte également une phase transitoire encadrée. La section 3 du référentiel de 2022 permet de commencer l’activité après une réponse favorable à la revue de la demande, appelée recevabilité opérationnelle. L’organisme dispose alors de douze mois à compter de cette réponse pour obtenir l’accréditation. Le simple dépôt d’un dossier ne suffit donc pas, et la recevabilité ne doit pas être présentée comme une accréditation déjà obtenue. Délibération 2022-095, annexe, section 3.
Dans cette situation, demandez la preuve de la réponse favorable, sa date, la portée de la demande et le calendrier prévu. Rapprochez-les de la date envisagée pour votre propre décision de certification. Une échéance proche appelle une explication précise sur la continuité du dossier ; elle ne permet pas de prolonger vous-même la phase transitoire. Vérifiez aussi si des modalités propres au mécanisme complètent le cadre général.
La compétence doit correspondre aux traitements examinés. Décrivez l’application, les catégories de données, les opérations et les acteurs avant de discuter du nombre de jours d’audit. Demandez comment les personnes affectées à l’évaluation et à la décision disposent des compétences appropriées. Ne déduisez pas cette aptitude d’une certification personnelle sans rapport établi avec la mission.
Transformer le devis en engagement vérifiable
Le prix de l’audit initial ne donne pas le coût complet du parcours. Une proposition exploitable peut distinguer les postes suivants, sans présumer qu’ils sont tous facturés séparément :
| Poste à clarifier | Point à faire préciser |
|---|---|
| Examen initial | Périmètre, documents et accès attendus du candidat |
| Évaluation | Activités couvertes, interlocuteurs et organisation des constats |
| Écarts relevés | Modalités de réponse et conditions d’une évaluation complémentaire |
| Décision | Organisme compétent et critères applicables, sans promesse de résultat |
| Surveillance | Obligations respectives pendant la validité du certificat |
| Évolution ou renouvellement | Conséquences d’un changement de traitement ou de critères |
| Reprise par un autre organisme | Pièces transmissibles, modalités pratiques et coûts prévus |
Il s’agit d’une grille de comparaison proposée, pas d’une tarification réglementaire. Un prix ferme peut être intéressant si son périmètre est explicite ; une ligne « certification RGPD complète » sans description laisse ouverte la question de ce qui sera réellement évalué.
Précisez également l’accès aux informations. L’Art. 42(6) prévoit la fourniture des informations et de l’accès aux activités nécessaires à la procédure. Cela demande d’organiser les interlocuteurs, la confidentialité et les moyens de consultation adaptés. La formule ne justifie pas de remettre indistinctement toutes les données de l’entreprise. Préparez des documents ciblés et faites préciser les besoins supplémentaires lorsque le certificateur les demande.
Tenir une chronologie de continuité
La continuité se prépare dès le début du contrat. Conservez séparément les dates de l’habilitation du certificateur, celles du certificat du traitement et celles des prochains contrôles. Une date de fin inscrite sur le certificat ne prouve pas qu’aucune restriction n’est intervenue depuis sa délivrance.
Si une notification annonce la perte d’accréditation, relevez sa nature exacte et la date de prise d’effet. Distinguez suspension, retrait, cessation d’activité et échec de la phase transitoire. Pour les situations couvertes par la section 5 du référentiel, rapprochez la période de continuité du dossier réel et faites confirmer l’échéance applicable. Les six mois ne constituent pas une autorisation de laisser les écarts de conformité sans traitement.
Le transfert vers un autre organisme exige aussi un destinataire approprié. Demandez quel organisme peut reprendre le mécanisme, quelles pièces il accepte et si une évaluation complémentaire est nécessaire. Un courriel annonçant la recherche d’un successeur ne prouve pas que la reprise est acquise. Gardez une liste des points ouverts et attribuez chacun à une personne capable d’obtenir la réponse.
Enfin, examinez les affirmations faites à vos clients. Si la certification soutient un engagement contractuel, une réponse à un appel d’offres ou une page commerciale, rapprochez chaque formulation du statut confirmé. L’équipe qui suit le certificat doit pouvoir transmettre cette information à ceux qui le présentent. Cette organisation ne préjuge ni d’un retrait du certificat ni des conséquences d’un contrat particulier ; elle évite de continuer à promettre un statut devenu incertain.
Ce qu’il faut retenir
- Vérifiez l’habilitation pour le mécanisme précis, pas seulement la réputation de l’auditeur.
- Cinq ans concerne le maximum de l’agrément ; trois ans, celui du certificat de traitement.
- La voie française doit être vérifiée au regard du mécanisme ; le Cofrac n’est pas une réponse universelle.
- Une perte d’habilitation exige d’examiner les règles de continuité applicables.
FAQ
Un consultant RGPD peut-il délivrer un certificat de l’article 42 ?
Son activité de conseil ne suffit pas. Il faut vérifier l’habilitation de l’organisme qui émet le certificat et le mécanisme concerné.
L’agrément couvre-t-il tous les référentiels RGPD ?
Non. La portée doit être contrôlée pour le mécanisme et les activités en cause. Demandez le document officiel et comparez-le à l’offre commerciale.
Tous les certificats deviennent-ils immédiatement caducs après un retrait d’accréditation ?
Non : la délibération française 2022-095 prévoit une continuité de six mois dans les situations qu’elle encadre. Examinez le régime du mécanisme concerné et organisez sans attendre le suivi ou le transfert du dossier.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.