Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
CSRD / ESG

CSRD : demander des données aux fournisseurs

Limiter les questionnaires ESG, justifier les données personnelles et encadrer les accès aux preuves dans votre chaîne de valeur.

Un fournisseur reçoit un questionnaire ESG demandant les noms de salariés, leurs rémunérations et le détail d’incidents sociaux. Avant de répondre, il doit distinguer l’indicateur recherché des données individuelles proposées pour le calculer. La demande d’un grand client n’autorise pas, à elle seule, le transfert de ces dossiers.

Côté donneur d’ordre, un questionnaire plus court peut aussi être plus fiable : une définition claire, un périmètre et une méthode documentée sont souvent plus utiles qu’un export impossible à rapprocher du rapport final.

Ce qu’il faut retenir

  • Reliez chaque question à un besoin identifié et à la version du référentiel utilisée.
  • Le contrat entre deux sociétés ne fonde pas automatiquement le traitement des données de leurs salariés sur l’article 6(1)(b) du RGPD.
  • Le futur plafond européen des demandes CSRD aux entreprises protégées doit être distingué du droit français actuellement applicable et des demandes poursuivant d’autres finalités.
  • Privilégiez les résultats agrégés et les justificatifs sélectionnés, tout en vérifiant les risques de réidentification.

Séparer trois types de demandes

Commencez par classer chaque question : information nécessaire au reporting CSRD du client, contrôle contractuel ou diligence relevant d’un autre texte, information volontaire utile à la relation commerciale. Ces finalités peuvent se recouper, mais leurs conditions et leurs limites ne sont pas identiques.

La directive (UE) 2026/470 crée un encadrement des demandes adressées, pour le reporting CSRD obligatoire, aux entreprises protégées de la chaîne de valeur comptant au plus 1 000 salariés. Elle prévoit notamment un droit de refuser les informations dépassant le plafond fondé sur les normes volontaires, sans créer une obligation de fournir les informations situées en dessous. Les demandes poursuivant d’autres finalités, notamment certaines diligences légales, restent à examiner séparément. La transposition des dispositions CSRD est prévue au plus tard le 19 mars 2027 : ne présentez pas ces effets comme déjà entièrement transposés en France.

Le règlement délégué (UE) 2026/1560, publié le 21 septembre 2026, précise le standard volontaire et le plafond ; son article 3 concernant ce dernier s’applique aux exercices commençant en 2027. Le guide CSRD pour les PME aide à calibrer une réponse volontaire cohérente.

Demander d’abord une information exploitable

Remplacez « envoyez vos données sociales » par une demande définie : indicateur, période, unités, population couverte et méthode admise. Précisez si un résultat consolidé suffit et quelles incertitudes peuvent être expliquées.

Les ESRS révisées adoptées par la Commission admettent l’utilisation d’informations raisonnablement disponibles et, selon les circonstances, de données sectorielles ou d’estimations pour la chaîne de valeur. L’absence de réponse d’un fournisseur n’appelle donc pas automatiquement une collecte nominative plus intrusive.

Préparez un tableau de demandes avec quatre colonnes : usage dans le rapport, donnée demandée, solution agrégée possible, justification d’un éventuel détail supplémentaire. Supprimez les questions dont l’équipe ne sait pas expliquer l’usage.

Vérifier le fondement des données personnelles

L’article 6(1)(b) du RGPD concerne la nécessité contractuelle à l’égard de la personne concernée. Le contrat d’achat entre votre société et un fournisseur n’en fait pas une base générale pour recevoir les dossiers de ses salariés.

Identifiez la finalité et une base appropriée pour chaque responsable du traitement. Si une obligation légale est invoquée, établissez qu’elle impose ou rend nécessaire l’opération en cause. Si l’intérêt légitime est retenu, examinez nécessité, attentes des personnes et garanties. Pour les données sensibles, vérifiez en plus une exception applicable de l’article 9(2).

La réponse peut consister à fournir une attestation méthodologique, un agrégat ou une pièce occultée. Attention : la CNIL rappelle que la pseudonymisation ne vaut pas anonymisation. Une liste codée de salariés reste généralement personnelle ; un tableau sur un très petit effectif peut aussi permettre une identification.

Qualifier les acteurs au lieu de multiplier les clauses

Un fournisseur qui décide des traitements de ses salariés n’est pas automatiquement le sous-traitant RGPD de son client. De même, un professionnel réalisant une mission de certification peut disposer de responsabilités propres. À l’inverse, un hébergeur de questionnaires peut traiter les données pour le compte d’un donneur d’ordre.

Examinez les finalités, les moyens déterminés par chaque acteur et ses obligations. L’article 28 s’applique à la sous-traitance ; il ne doit pas remplacer cette qualification préalable. Les articles 24, 26 et 28 figurent dans le chapitre IV du RGPD.

Dans le dossier contractuel, décrivez alors les usages autorisés, les destinataires, la sécurité, les durées et le circuit de correction. Organisez aussi l’information des personnes lorsque des données sont reçues indirectement, selon l’article 14 du RGPD, sans présumer qu’une clause entre sociétés suffit.

Contrôler les accès internationaux et la preuve

Recevoir des informations d’un fournisseur situé hors de l’Union n’est pas, à lui seul, un transfert sortant relevant du chapitre V. En revanche, rendre des données personnelles accessibles à un destinataire distinct dans un pays tiers, notamment via un prestataire ou une filiale, peut exiger un mécanisme de transfert. Cartographiez les destinataires et les accès réels avant de choisir les garanties prévues par les articles 44 et suivants du RGPD.

Pour les justificatifs, prévoyez un espace d’accès contrôlé, la sélection des pièces et une durée adaptée. Un contrôle ponctuel n’impose pas nécessairement une copie permanente dans le dossier de chaque acheteur. La méthode de certification CSRD permet de préparer cet accès avec le professionnel chargé de la mission.

Répondre à une demande excessive

Une réponse opérationnelle peut suivre ce modèle : « Nous pouvons transmettre l’indicateur X pour la période Y, calculé selon la méthode Z. La liste nominative demandée n’est pas nécessaire à ce résultat. Nous proposons un agrégat et, si un contrôle complémentaire est justifié, un accès limité à des justificatifs sélectionnés. Merci de préciser la finalité et les exigences restant à couvrir. »

Conservez la question reçue, la réponse proposée et le motif du choix. Faites intervenir le DPO dans la gouvernance CSRD lorsque la demande implique des personnes identifiables. Les règles générales de protection des données ESG restent applicables aux fichiers fournisseurs.

Questions fréquentes

Un fournisseur doit-il répondre à toute demande portant la mention CSRD ?

Non. Vérifiez l’obligation invoquée, le contrat, la finalité et le niveau de détail. L’étiquette CSRD ne dispense ni le demandeur ni le fournisseur de cette analyse.

Une clause de confidentialité suffit-elle pour transmettre des données sensibles ?

Non. Elle peut contribuer aux garanties, mais ne crée ni base légale ni exception à l’interdiction de principe de l’article 9(1).

Peut-on remplacer une donnée indisponible par une estimation ?

Cela dépend du référentiel et de l’information considérée. Documentez la source, la méthode, les limites et les règles de présentation applicables ; n’inventez pas un chiffre pour fermer une cellule du questionnaire.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →