Centre de services partagé : répartir les rôles RGPD
Centre de services partagé et RGPD : qualifiez chaque mission, répartissez les décisions et adaptez les conventions entre sociétés du groupe.
Une société du groupe assure la comptabilité, l’assistance informatique et certains achats pour plusieurs filiales. Son statut RGPD n’est pas nécessairement identique pour chacune de ces opérations. Pour choisir les conventions adaptées, commencez par séparer les services rendus et les décisions réellement prises.
Le groupe n’efface pas les personnes morales
Les définitions de responsable et de sous-traitant figurent aux Art. 4(7) et 4(8) du RGPD. Un lien capitalistique n’attribue pas automatiquement le même rôle à toutes les sociétés. L’Art. 26(1) vise les déterminations conjointes des finalités et moyens ; l’Art. 28(3) encadre le traitement pour le compte d’un responsable. Source : RGPD officiel.
La CNIL souligne que la qualification résulte des faits. Un contrat de service commun ou un outil identique ne suffit donc pas à conclure. Le guide du responsable de traitement rappelle les critères de fond.
Découper les opérations avant de choisir un rôle
Organisez un atelier réunissant le centre de services et une filiale. Pour chaque opération, notez qui fixe l’objectif, les personnes concernées, les catégories de données, la durée et les destinataires. Distinguez ces moyens essentiels des choix purement techniques d’exécution.
| Opération hypothétique | Question déterminante | Conséquence à examiner |
|---|---|---|
| Saisie de pièces selon la procédure d’une filiale | Le centre agit-il uniquement pour elle ? | Sous-traitance possible |
| Analyse propre de la société mère | La mère détermine-t-elle un objectif distinct ? | Traitement autonome à justifier |
| Outil commun conçu avec des objectifs communs | Les décisions essentielles sont-elles conjointes ? | Responsabilité conjointe possible |
| Sécurisation du service mutualisé | Qui décide la finalité et les moyens essentiels ? | Qualification spécifique à cette opération |
Ce tableau illustre des questions ; il ne qualifie pas automatiquement les fonctions mentionnées. Une même opération apparente peut recouvrir plusieurs traitements.
Faire apparaître les limites de chaque mission
Exemple hypothétique. Le centre reçoit des factures pour les enregistrer dans l’outil d’une filiale. Il souhaite ensuite réutiliser les noms et coordonnées des interlocuteurs pour constituer un annuaire accessible à toutes les sociétés.
La seconde opération n’est pas nécessairement couverte par la première instruction. Il faut identifier son responsable, sa finalité, sa base légale et ses destinataires. Le fait que les données se trouvent déjà dans les systèmes du centre ne résout pas ces questions.
La minimisation de l’Art. 5(1)(c) et la limitation des finalités de l’Art. 5(1)(b) continuent de s’appliquer. Un intérêt de groupe ne donne pas un accès général à tous les dossiers.
Choisir les documents adaptés
Si le centre est sous-traitant, le contrat de l’Art. 28 doit couvrir l’opération et les instructions. Si plusieurs acteurs sont responsables conjoints, l’accord de l’Art. 26 doit répartir leurs obligations. Le guide de la responsabilité conjointe traite ce second cas.
Pour un partage entre responsables autonomes, documentez la licéité du flux et ses modalités. Le même document cadre peut contenir plusieurs annexes, mais les rôles ne doivent pas être fondus dans une formule « toutes les sociétés sont responsables » dépourvue de périmètre.
Attribuez aussi les tâches concrètes : qui reçoit une demande de droit, qui recherche les données, qui décide la réponse, qui conserve les preuves ? Le centre peut assister plusieurs entités sans devenir le décisionnaire unique de leurs traitements.
Vérifier les accès et les registres
Un accès technique global doit être justifié par les missions réelles. Une équipe qui intervient pour une filiale ne devrait pas consulter automatiquement les dossiers des autres. Les permissions doivent traduire la matrice des missions, avec une procédure spécifique pour les interventions exceptionnelles.
L’Art. 30(1) vise le registre des activités sous la responsabilité de chaque responsable ; l’Art. 30(2) prévoit celui des catégories d’activités réalisées pour des responsables par un sous-traitant. Source : RGPD, chapitre IV. Un registre groupe peut faciliter le travail, à condition de rendre ces périmètres identifiables.
Ce qu’il faut retenir
- Qualifiez les opérations du centre, pas son activité entière en une seule fois.
- L’appartenance au groupe ne donne pas un droit général d’accès ou de réutilisation.
- Les conventions, habilitations et registres doivent refléter la même répartition réelle.
FAQ
Une société mère est-elle toujours responsable des traitements des filiales ?
Non. La qualification dépend de ses décisions et de son intervention dans chaque traitement ; le contrôle capitalistique ne suffit pas à lui seul.
Un centre peut-il être sous-traitant et responsable de traitement ?
Oui, pour des opérations différentes. Il faut en décrire les périmètres et appliquer les obligations correspondantes.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.