Demande RGPD : suivre un dossier multi-enseignes
Router une demande RGPD entre marques, filiales et service commun, avec un responsable identifié et des échanges limités.
Un client écrit à la marque qu’il connaît, alors que son compte, ses commandes et son assistance relèvent de plusieurs sociétés. Une boîte commune reçoit la demande. Sans organisation préalable, chaque entité attend que l’autre réponde et le demandeur reçoit des renvois contradictoires. Il faut qualifier les responsabilités, répartir les recherches et préserver une réponse compréhensible.
Ce qu’il faut retenir
- Une marque n’est pas nécessairement le responsable de tous les traitements qui lui sont associés.
- Les rôles se déterminent par les décisions prises sur les finalités et les moyens, pas seulement par l’organigramme.
- Une équipe commune peut coordonner le dossier sans devenir automatiquement responsable de chaque traitement.
- Les transmissions entre entités doivent se limiter aux informations nécessaires pour traiter la demande.
Partir du parcours de la personne
Listez les opérations mentionnées : ouverture de compte, contrat, livraison, assistance ou espace commun. Pour chacune, cherchez la société qui détermine les finalités et les moyens du traitement. L’article 4(7) définit ainsi le responsable de traitement ; la CNIL rappelle que l’identification du rôle dépend de l’organisation réelle. CNIL, identifier son rôle.
Ne déduisez pas une responsabilité conjointe de la seule appartenance au même groupe. À l’inverse, une clause indiquant que chaque société est indépendante ne suffit pas si leurs décisions constituent une détermination conjointe. Les services partagés demandent une qualification par activité.
Préparer une fiche d’orientation
Exemple hypothétique d’un groupe exploitant deux enseignes et un service d’assistance commun :
| Volet de la demande | Entité à vérifier | Données à transmettre pour l’orientation |
|---|---|---|
| Commande auprès de l’enseigne A | Société ayant contracté et organisé le traitement | Référence de commande et objet du droit |
| Compte utilisé sous l’enseigne B | Responsable du compte et des finalités associées | Identifiant pertinent et périmètre demandé |
| Ticket d’assistance commun | Rôle du centre de services pour ce ticket | Référence du ticket et instructions utiles |
| Profil mutualisé | Entités décidant de cet usage | Éléments nécessaires à l’analyse commune |
Ajoutez le contact opérationnel, le délai interne de retour et la personne habilitée à valider la réponse. Gardez la demande originale dans un emplacement maîtrisé plutôt que de la transférer sans filtre à toutes les filiales.
L’article 12(2) impose de faciliter l’exercice des droits. Un formulaire ne doit pas obliger la personne à connaître votre structure juridique avant d’être entendue. RGPD, chapitre III.
Adapter la coordination aux rôles
En cas de responsables conjoints, l’article 26(1) prévoit une répartition transparente des obligations, notamment pour l’exercice des droits. L’article 26(3) permet à la personne d’exercer ses droits à l’égard de chacun des responsables, indépendamment de leur arrangement. Le point de contact commun ne doit donc pas devenir un motif de rejet par l’autre entité. RGPD.
Pour des responsables distincts, identifiez ce que chaque entité peut réellement traiter et répondre. Une coordination est possible, mais elle doit préserver les limites de leurs accès et expliquer qui répond pour quel périmètre. Si l’équipe commune agit comme sous-traitant, l’article 28(3)(e) encadre son assistance au responsable pour les demandes de droits.
Le registre d’un groupe de sociétés constitue un outil d’orientation, à condition de décrire les traitements réels et leurs responsables.
Tenir un suivi unique sans fusionner tous les dossiers
Le suivi commun peut contenir un numéro de demande, les entités sollicitées, les droits concernés, les dates et les statuts. Il n’a pas besoin de reproduire toutes les données obtenues par chaque filiale. Définissez qui peut consulter chaque partie et comment assembler la réponse autorisée.
Conservez la date de réception par le canal concerné et analysez le point de départ du délai selon le destinataire et le mandat du service commun. Un transfert interne ne remet pas automatiquement le compteur à zéro. Signalez rapidement les erreurs d’orientation et répondez dans les conditions de l’article 12(3).
La réponse peut être coordonnée ou divisée en volets clairement attribués. Dans les deux cas, la personne doit comprendre ce qui a été recherché, quelle société répond et à qui adresser une contestation. La procédure des droits doit prévoir les situations où une entité reste silencieuse.
FAQ
Le DPO du groupe peut-il centraliser les demandes ?
Oui, une organisation commune peut faciliter leur suivi. Elle ne fait pas disparaître les responsabilités propres des entités ni les restrictions d’accès aux données.
Faut-il redemander l’identité dans chaque filiale ?
Évaluez les éléments déjà disponibles et le besoin réel de chaque entité. Multiplier les contrôles sans raison augmente la collecte et la difficulté d’exercice ; les doutes raisonnables s’apprécient concrètement.
Peut-on répondre au nom de toutes les enseignes ?
Seulement si le périmètre, les responsabilités et les habilitations sont établis. Une signature commune ne doit pas laisser croire que des recherches ont été réalisées dans une entité qui n’a pas participé.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.