Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 62 RGPD : opérations conjointes et contrôles

Article 62 RGPD : participation des autorités, agents étrangers, responsabilité et garanties des contrôles conjoints.

Des agents de plusieurs autorités européennes participent à une enquête : disposent-ils tous librement de leurs pouvoirs dans chaque pays ? L’article 62 RGPD permet des opérations conjointes, mais encadre la participation, les pouvoirs exercés et la responsabilité en cas de dommage.

Qu’est-ce qu’une opération conjointe selon l’article 62 ?

L’Art. 62(1) vise notamment les enquêtes et mesures répressives conjointes auxquelles participent des membres ou agents d’autorités d’autres États membres. Il complète l’assistance mutuelle, qui couvre notamment les informations et mesures de contrôle demandées entre autorités.

Il ne faut pas qualifier automatiquement d’opération conjointe toute série de sanctions sur un même sujet. Une coordination thématique, des échanges d’informations et la participation d’agents à une opération sont des situations à distinguer à partir des actes effectivement engagés.

Qui a le droit de participer ?

L’Art. 62(2) prévoit ce droit lorsque le responsable ou le sous-traitant est établi dans plusieurs États membres, ou lorsqu’un nombre important de personnes dans plusieurs États membres est susceptible d’être sensiblement affecté par les opérations de traitement.

L’autorité compétente au titre de l’Art. 56(1) ou (4) invite les autorités des États concernés et donne suite sans tarder aux demandes de participation. Il s’agit de règles entre autorités, à articuler avec le rôle de la chef de file, et non d’un droit pour l’entreprise de choisir les participants. Source : Art. 62(2).

Les pouvoirs des agents étrangers restent encadrés

L’Art. 62(3) prévoit deux possibilités, sous les conditions du droit national : conférer des pouvoirs aux agents participants, avec l’autorisation de l’autorité d’origine ; ou accepter qu’ils exercent leurs pouvoirs d’enquête d’origine si le droit de l’État d’accueil le permet.

Dans les deux cas, l’exercice a lieu sous l’autorité et en présence de membres ou agents de l’autorité d’accueil. Les agents d’origine sont soumis au droit de l’État d’accueil. Le règlement n’institue donc pas un droit général pour une autorité étrangère de mener seule une inspection en France.

L’article 25(III) de la loi Informatique et Libertés prévoit notamment la présence d’agents ou membres habilités de la CNIL et une habilitation particulière par son président pour exercer tout ou partie des pouvoirs français. Les pouvoirs et garanties du contrôle doivent être examinés avec ce cadre national.

Préparation recommandée : identifier les autorités et agents participants, le fondement de leur intervention, le périmètre des vérifications et les pièces demandées. Consigner les questions procédurales avec précision ; leur existence ne permet pas de présumer automatiquement la nullité de toute la procédure.

Qui répond d’un dommage causé pendant l’opération ?

Les Art. 62(4) à (6) prévoient que l’État de l’autorité d’accueil assume la responsabilité des actions des agents d’origine intervenant sur son territoire, selon son droit. L’État où le dommage a été causé indemnise dans les conditions applicables à ses propres agents ; l’État d’origine rembourse les sommes versées aux ayants droit.

Cette répartition ne suffit pas à affirmer qu’un dommage sera automatiquement indemnisé : les conditions du droit applicable doivent être remplies. Le paragraphe 6 encadre les demandes de remboursement entre États, sans préjudice des droits à l’égard des tiers. Source : Art. 62(4) à (6).

Participation bloquée et urgence

L’Art. 62(7) vise le non-respect, dans un délai d’un mois, de l’obligation prévue à la seconde phrase du paragraphe 2, lorsqu’une opération conjointe est envisagée. Les autres autorités peuvent adopter des mesures provisoires sur leur territoire ; les circonstances d’urgence sont présumées et appellent un avis ou une décision contraignante d’urgence du comité.

Cela ne supprime pas toute exigence de justification ou les autres garanties de l’article 66. Ce n’est pas non plus une amende automatique infligée à l’entreprise pour le retard d’une autorité.

Coordination 2026 : le bon thème à surveiller

Le CEPD a annoncé le 19 mars 2026 une action coordonnée sur la transparence et l’information des personnes, aux Art. 12, 13 et 14, avec vingt-cinq autorités participantes. Il prévoit des actions nationales de contrôle ou de collecte d’informations et l’agrégation des résultats.

Cette annonce ne prouve pas que chaque action nationale constitue une opération conjointe au sens strict de l’Art. 62. Pour le DPO, elle justifie une vérification concrète : les mentions sont-elles accessibles au bon moment, compréhensibles et conformes aux traitements réellement réalisés ?

Ce qu’il faut retenir

  • Les opérations conjointes disposent d’un cadre distinct des simples échanges d’informations.
  • Les pouvoirs d’agents étrangers s’exercent sous conditions, avec l’autorité d’accueil.
  • La responsabilité des dommages suit le régime prévu aux paragraphes 4 à 6.
  • Le thème coordonné 2026 est la transparence ; il ne faut pas présumer la forme juridique de chaque enquête.

FAQ

Une autorité étrangère peut-elle contrôler seule en France grâce à l’article 62 ?

Non. Le paragraphe 3 encadre les pouvoirs exercés et exige l’autorité et la présence de membres ou agents de l’autorité d’accueil.

Des questionnaires identiques prouvent-ils une opération conjointe ?

Non, pas à eux seuls. Ils peuvent relever d’une action coordonnée ou d’un échange d’informations. Il faut vérifier les actes et le fondement de l’intervention.

L’article 62 impose-t-il une sanction dans chaque pays ?

Non. La coopération ne préjuge ni de la constatation d’un manquement ni des mesures à prendre. Les règles de compétence et de procédure continuent de s’appliquer.

Suivez nos analyses de conformité : inscription à la newsletter.

Thiebaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →