Franchise : répartir les responsabilités des fichiers
Franchise et RGPD : qualifiez les rôles par fonctionnalité, contrôlez les accès du réseau et préparez la sortie d'un franchisé.
- Partir des décisions, avant de nommer les rôles
- Décomposer le réseau en opérations vérifiables
- Dossier F21 : trois fonctions, trois analyses
- Comparer trois formulations contractuelles
- Faire suivre la qualification par une décision d’accès
- Répondre au client sans le renvoyer entre sociétés
- Préparer la sortie sans emporter tout le réseau
- Ce qu’il faut retenir
- FAQ
Un réseau de franchise partage un logiciel, une marque et certaines procédures. Cela ne suffit pas à attribuer un rôle RGPD unique au franchiseur et aux franchisés. Le même acteur peut décider du traitement des réclamations qui lui sont adressées et fournir, pour une autre opération, un service informatique sur instructions.
La question utile n’est donc pas « à qui appartient le fichier clients ? », mais qui décide de chaque utilisation et qui doit agir pour la personne concernée ? Ce guide propose une méthode de qualification, des clauses commentées et un dossier de répartition rempli. Les exemples sont fictifs ; ils ne décrivent pas un réseau réel.
Partir des décisions, avant de nommer les rôles
Le responsable du traitement détermine les finalités et les moyens ; le sous-traitant traite pour son compte. Lorsque plusieurs acteurs déterminent conjointement ces éléments, l’Art. 26 organise la responsabilité conjointe. Les qualifications découlent des faits, même si les contrats constituent des preuves utiles. Art. 4(7)/(8), RGPD ; Art. 26(1) et 28(3).
Reconstituez les décisions sur l’objectif, les personnes concernées, les données nécessaires, les destinataires et la conservation. Puis distinguez les choix techniques laissés à l’exécutant. Choisir le serveur ou administrer les comptes ne signifie pas nécessairement déterminer la finalité de l’activité. Inversement, l’absence d’accès direct aux données ne suffit pas à exclure la responsabilité. Source : CNIL, identifier son rôle.
La personnalité juridique distincte du franchisé ne rend pas toutes les opérations indépendantes. L’obligation d’utiliser un outil commun ne rend pas non plus tous les franchisés sous-traitants du franchiseur. Analysez la fonction précise, son fonctionnement effectif et les décisions de chacun.
Décomposer le réseau en opérations vérifiables
Évitez une seule ligne « gestion de la clientèle ». Séparez au moins la prise de rendez-vous, la vente locale, les interventions, les réclamations remontées au siège, l’administration technique et les indicateurs nationaux. Une transmission de données peut elle-même nécessiter une qualification distincte de leur utilisation ultérieure.
Pour chaque fonction, réunissez le contrat, la procédure, le paramétrage et un exemple de dossier sans données réelles. Le contrat peut annoncer un accès limité aux réclamations alors que le profil du siège permet une recherche générale dans toutes les notes clients. Cet écart doit être résolu ; la qualification rédigée ne corrige pas les permissions.
La grille de travail tient en cinq questions : quel résultat recherche chaque acteur ? Qui choisit les informations ? Qui peut imposer ou refuser leur utilisation ? Qui décide des lecteurs et des durées ? Que se passe-t-il si l’un des acteurs quitte le dispositif ? Consignez les réponses incertaines au lieu de les remplacer par une formule générale.
Dossier F21 : trois fonctions, trois analyses
Le réseau fictif Réparel comporte une tête de réseau et deux sociétés franchisées, Aube et Brive. Chacune conclut ses contrats de réparation avec ses propres clients. Le réseau envisage aussi un nouveau service permettant au client de retrouver son dossier dans les deux points de vente.
Les faits suivants sont posés pour l’exemple :
| Fonction | Décisions effectivement prises | Qualification retenue dans F21 |
|---|---|---|
| Réparation locale chez Aube | Aube détermine les informations nécessaires au contrat, les destinataires et la conservation | Aube responsable de ce traitement |
| Administration de la base locale | Le siège assure uniquement maintenance et assistance selon les instructions documentées d’Aube, sans réutilisation propre | Siège sous-traitant pour cette prestation délimitée |
| Futur dossier commun Aube–Brive | Les deux franchisés et le siège définissent ensemble l’objectif de continuité, les champs partagés, les accès et la durée | Responsabilité conjointe pour ce dispositif commun, à encadrer avant activation |
La deuxième ligne dépend de faits exigeants. Si le siège décide ensuite d’exploiter les dossiers pour ses propres analyses nominatives, cette utilisation ne reste pas couverte par la simple administration sur instructions. Elle appelle une nouvelle qualification et un examen de licéité.
La troisième ligne ne transforme pas rétroactivement toutes les ventes locales en traitements conjoints. Elle délimite une opération commune et ses participants. Le guide sur la responsabilité conjointe permet d’approfondir les obligations correspondantes.
F21 constitue une conclusion motivée sur des hypothèses explicites. Pour un autre réseau, des décisions différentes peuvent conduire à une autre répartition. Copier les trois étiquettes sans vérifier qui décide réellement ferait perdre toute utilité à la grille.
Comparer trois formulations contractuelles
Clause trop générale : « Le franchisé est sous-traitant du franchiseur pour toutes les données de clientèle. » Elle ne décrit ni les opérations ni les instructions. Dans F21, elle contredit le fait qu’Aube organise ses réparations locales pour ses clients. La remplacer exige d’abord de délimiter ces activités, pas seulement d’ajouter un article du RGPD.
Formulation opérationnelle pour la maintenance : « Pour l’administration de la base de réparation d’Aube, le siège intervient sur instructions documentées d’Aube. Les accès d’assistance sont limités aux opérations autorisées ; aucune utilisation des dossiers pour une finalité propre n’est incluse dans cette prestation. » Ce passage fixe un périmètre utile, mais ne constitue pas un contrat complet de sous-traitance.
L’accord doit aussi couvrir les éléments de l’Art. 28(3), notamment confidentialité, sécurité, sous-traitants ultérieurs, aide aux droits et aux obligations concernées, sort des données en fin de prestation et audit. Les instructions et l’organisation technique doivent être compatibles avec le texte. Art. 28(2) à (4), RGPD.
Formulation pour le futur dossier commun : « Le périmètre commun porte sur la continuité des interventions demandées par les clients entre Aube et Brive. Les participants arrêtent ensemble les champs partagés et les règles d’accès. Aube assure la réception des demandes pour ce périmètre ; cette organisation ne limite pas l’exercice des droits auprès de chacun des responsables conjoints. »
Cette troisième formulation doit être complétée par la répartition effective des obligations, notamment l’information et les droits. L’accord reflète les rôles réels et ses grandes lignes sont mises à disposition des personnes. Le contrat ne peut pas imposer un interlocuteur exclusif qui neutralise l’Art. 26(3). Art. 26(1) à (3), RGPD.
Faire suivre la qualification par une décision d’accès
Pour le futur dossier commun de F21, les participants préparent une fiche de mise en service. Elle indique l’objectif, les entités, les champs retenus, les profils autorisés, la base légale examinée pour chaque opération, l’information et les durées. L’accord de responsabilité conjointe n’est pas une base légale. Il faut toujours satisfaire l’Art. 6 et, si nécessaire, les conditions propres aux catégories particulières de données. Art. 6(1) et 9, RGPD.
Le réseau décide, dans l’exemple, de ne pas activer immédiatement la recherche commune : la justification du partage systématique de toutes les anciennes notes n’est pas établie. Il prépare un périmètre réduit aux informations utiles aux interventions concernées. Cette réduction reste à traduire dans le logiciel et à contrôler avant toute utilisation réelle.
La fiche F21 comporte alors ces décisions :
- Base locale : maintien du fonctionnement actuel sous la responsabilité d’Aube ; aucune nouvelle ouverture à Brive.
- Assistance : accès du siège limité aux personnes et interventions autorisées, avec traçabilité adaptée.
- Dossier commun : activation réservée tant que la licéité, l’information et les accès du périmètre réduit ne sont pas établis.
- Indicateurs nationaux : examen séparé du besoin ; pas d’export nominatif autorisé par cette fiche.
Le besoin de suivre les délais de réparation ne justifie pas automatiquement la lecture de toutes les observations clients. Même un total peut identifier indirectement une personne dans un magasin peu fréquenté : examinez les tableaux à petits effectifs. La protection par défaut porte sur les données et leur accessibilité, pas uniquement sur la présence d’un mot de passe. Art. 25(2) et 32(1), RGPD.
Répondre au client sans le renvoyer entre sociétés
L’information doit identifier les entités pertinentes pour chaque usage. Une enseigne commune ne dit pas nécessairement au client quelle société gère sa réparation ni qui participe au dossier partagé. Les Art. 13(1)/(2) et 14(1)/(2) encadrent les informations selon l’origine de la collecte. Source : RGPD, droits et information.
Organisez ensuite la réception et la recherche. Dans F21, une demande concernant la réparation locale est traitée par Aube avec l’aide technique du siège. Le siège ne décide pas seul de refuser l’accès parce que les données figurent dans son infrastructure. Pour le futur périmètre conjoint, le point de contact organise les contributions des participants sans limiter les droits du client.
Le délai d’un mois de l’Art. 12(3) ne repart pas à zéro au transfert interne d’une demande reçue par le responsable concerné ou son guichet habilité. Distinguez néanmoins cette situation d’un message adressé à une entité étrangère au traitement, sans mandat de réception. Le parcours des demandes dans plusieurs enseignes aide à définir cette frontière.
Préparer la sortie sans emporter tout le réseau
La fin du contrat de franchise ne décide pas, à elle seule, quelles données doivent suivre le franchisé. Séparez les relations clients qui continuent, les prestations informatiques qui cessent et les opérations communes à réorganiser.
Pour Aube, l’export de sa base locale doit permettre de poursuivre les dossiers autorisés sans inclure les clients de Brive. Contrôlez les pièces jointes et les liens entre objets, puis organisez la fermeture des accès. Au terme d’une sous-traitance, l’Art. 28(3)(g) prévoit restitution ou suppression selon le choix du responsable, avec destruction des copies sauf conservation imposée par le droit applicable.
Les dossiers communs nécessitent une décision propre : qui poursuit quelle opération, sur quel fondement, avec quelle information et quelle conservation ? Ne présentez pas une clause de sortie comme une autorisation de garder indéfiniment toutes les copies. La méthode de séparation des fichiers permet de documenter les destinations et les réserves.
Ce qu’il faut retenir
- Qualifiez les opérations à partir des décisions réelles de chaque acteur.
- Séparez vente locale, administration technique et fonctions communes.
- Faites correspondre contrats, information, base légale et permissions.
- Préparez les droits et la sortie du réseau avant de partager les dossiers.
FAQ
Le franchisé est-il toujours responsable distinct ?
Non. Sa personnalité juridique ne détermine pas seule son rôle pour chaque opération. Il faut examiner ce qu’il décide, conjointement ou seul, et ce qu’il exécute pour un autre acteur.
Le contrat de franchise peut-il contenir l’accord RGPD ?
Oui, si ses stipulations délimitent les opérations et répondent aux exigences applicables. Une déclaration générale de conformité ou une qualification contraire aux faits ne suffit pas.
Le siège peut-il consulter tous les dossiers pour contrôler le réseau ?
Pas sur cette seule justification. Définissez l’objectif et les données nécessaires, puis les destinataires, le fondement et les garanties. Des indicateurs ou des accès ciblés peuvent répondre au besoin sans ouvrir l’ensemble des notes nominatives.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.