Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 61 RGPD : assistance mutuelle entre autorités

Article 61 RGPD : assistance mutuelle, délai d’un mois, refus et utilisation des pièces. Les repères utiles au DPO.

Une autorité de contrôle peut avoir besoin d’informations ou de vérifications détenues par son homologue d’un autre État membre. L’article 61 RGPD organise cette assistance mutuelle. Son délai d’un mois s’adresse à l’autorité requise : il ne crée pas un délai uniforme de réponse pour l’entreprise contrôlée.

Article 61 RGPD : le fonctionnement de l’assistance

L’Art. 61(1) prévoit les échanges d’informations et les mesures de coopération nécessaires à une application cohérente du règlement. Les demandes peuvent notamment porter sur des informations, des inspections ou des enquêtes, ainsi que sur des autorisations et consultations préalables.

Ce dispositif peut servir la coopération de l’article 60, mais ne se confond pas avec l’ensemble de cette procédure. Il ne suppose pas non plus que des agents étrangers se déplacent : les opérations conjointes de l’article 62 disposent de leur cadre propre.

Règle Ce qu’elle implique
Art. 61(2) L’autorité requise prend les mesures appropriées dans les meilleurs délais, au plus tard un mois après réception
Art. 61(3) La demande contient les informations nécessaires, notamment sa finalité et ses motifs
Art. 61(5) L’autorité informe des résultats ou de l’avancement et explique tout refus
Art. 61(6) Les informations sont en règle générale échangées électroniquement, au moyen d’un formulaire type
Art. 61(7) Pas de frais pour les actions d’assistance ; un accord reste possible pour certaines dépenses exceptionnelles

Le délai d’un mois ne signifie pas que toutes les investigations doivent nécessairement être achevées dans ce laps de temps : le paragraphe 5 prévoit aussi une information sur leur avancement. Il ne faut pas non plus assimiler un mois à quatre semaines, délai utilisé pour une autre étape à l’Art. 60(4).

Quand une autorité peut-elle refuser ?

L’Art. 61(4) retient deux motifs : l’autorité n’est pas compétente pour l’objet ou les mesures demandées ; ou l’exécution violerait le RGPD, le droit de l’Union ou le droit national auquel elle est soumise. Le refus doit être expliqué selon l’Art. 61(5). Source : Art. 61(4) et (5).

Pour un organisme, cette règle ne permet pas de décider lui-même que les autorités devraient refuser de coopérer. Une difficulté de compétence, de secret ou de périmètre doit être exposée dans la procédure appropriée, avec ses fondements.

À quelles fins les pièces peuvent-elles être utilisées ?

L’Art. 61(3) limite l’utilisation des informations échangées aux fins pour lesquelles elles ont été demandées. La règle s’impose aux échanges entre autorités ; son existence ne dépend pas de l’ajout par l’entreprise d’une formule sur son bordereau.

Exemple hypothétique : une société transmet les journaux utiles à un incident examiné par la CNIL. Identifier les périodes couvertes, les systèmes, les limites de l’extraction et les éléments confidentiels aide à comprendre la pièce. En revanche, une mention « usage national uniquement » ne peut pas neutraliser à elle seule une coopération européenne prévue par le règlement.

Le secret professionnel de l’article 54 complète cette protection. Il ne justifie pas une promesse générale selon laquelle aucun document ne pourrait être transmis à une autre autorité.

Que se passe-t-il en l’absence d’information après un mois ?

L’Art. 61(8) vise l’absence des informations prévues au paragraphe 5 dans le délai d’un mois. L’autorité requérante peut alors adopter une mesure provisoire sur son territoire, conformément à l’Art. 55(1). Le texte répute réunies les circonstances d’urgence de l’Art. 66(1) et prévoit une décision contraignante d’urgence du comité au titre de l’Art. 66(2).

Cette règle ne transforme pas tout retard en sanction automatique contre l’entreprise. Elle ne dispense pas non plus de toute motivation ou des autres garanties de la procédure d’urgence. Source : Art. 61(8) et 66.

Préparer des réponses cohérentes

Le DPO peut tenir un relevé commun des demandes : autorité, objet, échéance, version des pièces, différences de périmètre entre établissements et réponse apportée. Les documents doivent refléter la réalité locale ; harmoniser ne signifie pas dissimuler des configurations différentes.

Les délais effectivement imposés à l’organisme sont à vérifier dans les demandes reçues et leur cadre juridique. L’Art. 61 n’impose pas à toutes les entreprises de produire un dossier en 48 ou 72 heures. Les pouvoirs d’enquête de l’article 58 restent le point de départ pour qualifier l’acte adressé à l’organisme.

Ce qu’il faut retenir

  • L’assistance mutuelle organise des échanges et mesures entre autorités.
  • Le délai d’un mois n’est pas un délai général accordé à l’entreprise ni une durée totale d’enquête.
  • Les deux motifs de refus sont encadrés et doivent être expliqués.
  • La limitation des finalités des échanges ne dépend pas d’une mention ajoutée sur les pièces.

FAQ

L’article 61 concerne-t-il uniquement les grands groupes ?

Non. Le texte organise les relations entre autorités, sans seuil de taille de l’organisme concerné. Une PME peut aussi être impliquée dans un dossier nécessitant une assistance.

Une demande d’assistance doit-elle être motivée ?

Oui. L’Art. 61(3) exige notamment sa finalité et ses motifs, ainsi que les informations nécessaires. Un refus doit également être expliqué.

Le silence d’une autorité signifie-t-il que le traitement est licite ?

Non. L’absence d’information dans l’échange entre autorités n’est pas une validation du traitement. L’Art. 61(8) prévoit au contraire un mécanisme particulier de mesures provisoires et d’urgence.

Recevez nos analyses pratiques : inscription à la newsletter.

Thiebaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →