Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 56 RGPD : identifier l’autorité chef de file

Article 56 RGPD : établissement principal, traitement transfrontalier et plainte locale. Conditions du guichet unique et nouvelles règles de procédure.

Un groupe présent dans plusieurs pays européens ne choisit pas librement l’autorité qui contrôlera ses traitements. L’article 56 RGPD attribue un rôle de chef de file à une autorité, sous conditions. Le guichet unique simplifie l’interlocution ; il n’efface ni la compétence des autres autorités ni les droits des personnes.

Quand l’article 56 RGPD s’applique-t-il ?

L’Art. 56(1) vise un traitement transfrontalier réalisé par un responsable du traitement ou un sous-traitant. L’autorité de son établissement principal ou unique agit comme chef de file selon la procédure de l’Art. 60, sans préjudice de l’Art. 55.

Les définitions de l’article 4, points 16 et 23, sont déterminantes. Un traitement peut être transfrontalier lorsqu’il est réalisé dans le cadre des activités d’établissements situés dans plusieurs États membres. Il peut aussi l’être avec un établissement unique, s’il affecte sensiblement, ou est susceptible d’affecter sensiblement, des personnes dans plusieurs États membres.

Une interface multilingue ne suffit donc pas à conclure. À l’inverse, une majorité de clients français n’exclut pas automatiquement un effet sensible sur des personnes dans d’autres États. La nature et les conséquences du traitement doivent être examinées. Source : Art. 4(23).

L’établissement principal doit correspondre à la réalité

Pour le responsable du traitement, l’Art. 4(16)(a) vise l’administration centrale dans l’Union, sauf si un autre établissement de l’Union décide des finalités et moyens et peut faire appliquer ces décisions. Le sous-traitant relève de la définition distincte de l’Art. 4(16)(b).

Dans son avis 04/2024 du 13 février 2024, présenté par la CNIL, le CEPD précise que l’administration centrale du responsable doit elle-même disposer des pouvoirs de décision et de mise en œuvre pertinents pour être qualifiée d’établissement principal. Lorsque ces pouvoirs sont exercés hors de l’Union, un siège européen ne suffit pas à ouvrir le guichet unique. Le responsable doit pouvoir étayer sa position, que les autorités peuvent contester.

Dossier recommandé : organigramme décisionnel, délégations effectivement exercées, exemples de décisions sur les finalités et moyens, preuve du pouvoir de les imposer, périmètre des traitements concernés. Une déclaration du siège ou la localisation du DPO ne remplace pas cette réalité.

Une plainte locale peut-elle rester auprès de la CNIL ?

Les Art. 56(2) à (5) organisent une procédure spécifique :

  1. L’objet concerne uniquement un établissement de l’État de l’autorité saisie ou affecte sensiblement des personnes dans cet État uniquement : les critères sont alternatifs.
  2. Cette autorité informe sans tarder l’autorité chef de file.
  3. La chef de file dispose de trois semaines après cette information pour décider si elle traite le cas selon l’Art. 60.
  4. Si elle le traite, la procédure de coopération s’applique ; sinon, l’autorité locale traite le cas conformément aux Art. 61 et 62.

Ces trois semaines ne sont ni un délai de réponse accordé à l’entreprise ni une durée maximale de toute l’enquête. Source : Art. 56(2) à (5).

Un interlocuteur principal, avec une coopération réelle

L’Art. 56(6) désigne la chef de file comme seul interlocuteur du responsable ou du sous-traitant pour le traitement transfrontalier. La coopération de l’article 60 prévoit cependant l’intervention des autorités concernées et la possibilité d’objections. Un désaccord peut relever du règlement des litiges par le CEPD.

Il faut également vérifier les exceptions de l’article 55. Le guichet unique n’est pas une immunité contre une réclamation ou une action juridictionnelle. Il n’impose pas non plus de transmettre systématiquement toute AIPD à l’autorité : une consultation préalable relève de conditions distinctes.

Cas pratique : le siège indiqué ne prend pas les décisions

Ce scénario est fictif. FormatEurope propose des abonnements de formation linguistique à des adultes. Il s’agit d’un même responsable de traitement, avec une administration centrale à Bruxelles et un établissement à Lyon. Les deux établissements participent au service européen : gestion commerciale des abonnements et administration en Belgique, conception et pilotage opérationnel du service en France. Le traitement commun porte sur les comptes des abonnés et le suivi de leur progression, nécessaires au service contractuel (Art. 6(1)(b)). Les obligations fiscales font l’objet d’un traitement distinct, exclu de cette analyse.

La société prépare un dossier de compétence après avoir reçu une demande d’une autorité. Son premier projet de réponse désigne Bruxelles, parce que l’administration centrale et le DPO s’y trouvent. Les serveurs du service sont, dans ce cas, hébergés en Allemagne. Aucun de ces éléments ne suffit à remplacer l’examen des décisions relatives au traitement.

L’équipe juridique isole le traitement concerné. Elle ne cherche pas une autorité unique pour toute activité imaginable du groupe et ne mélange pas les fichiers propres d’un prestataire avec ceux de FormatEurope. Elle relève que les opérations sont réalisées dans le cadre des activités des deux établissements du même responsable, situés dans deux États membres : le critère de l’Art. 4(23)(a) est ici directement pertinent.

La fiche de qualification effectivement remplie

Question Élément constaté dans le scénario Conséquence pour le dossier
Qui est responsable ? FormatEurope décide de la gestion des comptes et du suivi de progression Examiner les établissements de cette société, sans assimiler hébergeur et responsable
Quel traitement est concerné ? Comptes, abonnements et progression dans le service commun Délimiter les opérations étudiées plutôt que désigner un siège pour tout fichier
Quelles activités sont exercées dans plusieurs États ? Administration en Belgique et pilotage du service en France Traitement transfrontalier selon l’Art. 4(23)(a)
Où les finalités sont-elles décidées ? Direction du service à Lyon : usages du suivi, personnes concernées, évolutions autorisées Décisions relatives à ce traitement prises dans l’établissement français
Qui décide des moyens essentiels ? Direction lyonnaise : catégories collectées, accès des équipes et durées Décisions documentées sur les éléments structurants du traitement
Qui peut les faire appliquer ? Délégation au directeur lyonnais, instructions exécutoires et budget disponible pour le service Pouvoir de mise en œuvre à établir par les faits et les pièces
Que prouvent le DPO et les serveurs ? DPO à Bruxelles, hébergement allemand Des éléments d’organisation, sans choix automatique de chef de file
Quelle conclusion proposer ? Établissement lyonnais répondant aux critères pour ce traitement Position motivée en faveur de la CNIL comme chef de file, soumise à l’examen des autorités

L’équipe joint trois décisions datées : réduction des champs du compte, modification de la durée du suivi de progression et refus d’une réutilisation non justifiée. Pour chacune, elle identifie l’auteur, le pouvoir exercé et la mise en œuvre. Ces pièces sont des exemples originaux de démonstration ; le RGPD ne prescrit pas ce nombre ni un dossier uniforme.

L’échec du dossier limité à un organigramme

Le premier dossier comportait l’adresse du siège, le nom du DPO et une délégation générale à Lyon. Lors de sa relecture, la juriste constate que la délégation n’indique pas si les décisions doivent être validées à Bruxelles avant exécution. Elle refuse donc d’envoyer une réponse catégorique sur la seule base de ce document.

Elle recherche les règles de gouvernance et les décisions effectivement appliquées. Dans le scénario, l’administration belge contrôle le budget général de l’entreprise, mais n’approuve pas les choix de finalités ou de moyens essentiels du service. Le directeur lyonnais dispose bien du pouvoir de décider et d’imposer leur application. Les échanges de mise en œuvre et les responsabilités techniques corroborent ce point. Le dossier est complété et la position initiale fondée seulement sur Bruxelles est corrigée.

La société n’antidate pas une nouvelle délégation pour prétendre qu’elle existait auparavant. Si elle devait modifier sa gouvernance pour l’avenir, elle distinguerait la situation passée et la situation nouvelle. Les documents envoyés décrivent le fonctionnement constaté, ses dates et son périmètre ; ils ne constituent pas une nomination unilatérale de l’autorité.

Si la recherche avait montré que Lyon propose les modifications mais qu’un autre établissement prend réellement les décisions et les fait appliquer, la conclusion aurait dû changer. Et si aucun établissement de l’Union ne disposait des pouvoirs requis pour le responsable, une adresse administrative européenne ne suffirait pas à créer un établissement principal. Il faut accepter ce résultat de l’analyse au lieu de chercher une pièce donnant artificiellement accès au guichet unique.

Répondre à une demande sans interrompre le travail utile

FormatEurope conserve le courrier reçu, sa date, l’autorité émettrice et le délai indiqué. La discussion sur la compétence n’autorise pas l’entreprise à ignorer la demande. Elle présente sa position et ses éléments, répond dans le cadre applicable et explique les éventuelles incertitudes. L’obligation de coopération figure à l’Art. 31 ; une difficulté interne pour retrouver une délégation ne supprime pas cette obligation.

Supposons ensuite qu’une réclamation concerne uniquement un fichier local d’inscription à un atelier organisé par l’établissement belge. La société doit décrire ce périmètre distinct, pas répondre mécaniquement « tout passe par la France ». Les autorités examinent notamment l’Art. 56(2–5), avec la procédure des trois semaines décrite plus haut. Ce sont elles qui organisent la prise en charge selon ces dispositions ; la société n’utilise pas cette période comme un délai supplémentaire pour différer ses propres obligations.

Le dossier interne doit enfin distinguer les coordonnées de l’autorité envisagée, la justification de compétence et les obligations opérationnelles. Une demande d’accès d’un abonné conserve son échéance ; une violation exige son analyse et, lorsque les conditions sont réunies, sa notification. Les droits de réclamation et de recours ne disparaissent pas parce que le responsable bénéficie du guichet unique (Art. 12(3), 33(1) et 77(1)).

Le calendrier des nouvelles règles procédurales

Le règlement (UE) 2025/2518 ajoute des règles procédurales pour les dossiers transfrontaliers. Son Art. 37(2), dans le texte final publié, fixe leur application au 2 avril 2027. Ces règles ne doivent pas être présentées comme déjà applicables en septembre 2026.

L’Art. 36 distingue les transitions : ses chapitres III et IV concernent les enquêtes d’office ouvertes après cette date et les enquêtes sur plainte lorsque la plainte a été déposée après cette date. Les chapitres V et VI concernent les dossiers soumis après cette date aux procédures de règlement des litiges ou d’urgence visées. Le seul fait qu’un dossier soit encore en cours en avril 2027 ne permet donc pas de lui appliquer indistinctement toutes les dispositions nouvelles.

Ce qu’il faut retenir

  • Le guichet unique concerne un traitement transfrontalier répondant aux critères du RGPD.
  • L’établissement principal ne se déduit pas du seul siège social ou fiscal.
  • Les trois semaines de l’Art. 56(3) concernent une décision de prise en charge entre autorités.
  • Les autorités concernées participent à la procédure ; la chef de file ne décide pas isolément.

FAQ

Un site disponible dans plusieurs langues suffit-il ?

Non. Il faut appliquer les critères du traitement transfrontalier, notamment celui de l’effet sensible réel ou possible dans plusieurs États lorsqu’il n’existe qu’un établissement.

Le DPO du groupe détermine-t-il la chef de file ?

Non. La localisation du DPO n’est pas le critère de l’établissement principal. Il faut examiner les établissements, les décisions et leur mise en œuvre.

La CNIL peut-elle recevoir une plainte contre un fournisseur étranger ?

Oui, dans le cadre du droit de réclamation de l’Art. 77. La répartition du traitement du dossier suit ensuite les règles de compétence et de coopération.

Pour suivre l’évolution des procédures RGPD, inscrivez-vous à la newsletter.

Thiebaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →