Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Responsable de traitement RGPD : rôle et décisions

Identifier le responsable de traitement RGPD, répartir les tâches et vérifier les décisions, preuves et obligations applicables.

Le responsable de traitement est l’acteur qui décide des finalités et des moyens du traitement. Ce rôle ne disparaît pas lorsque les opérations sont externalisées, ni lorsque le DPO prépare la documentation. Il faut identifier l’organisme compétent, puis les personnes qui prennent et exécutent les décisions en son sein.

Une qualification liée au pouvoir de décision

L’Art. 4(7) du RGPD vise une personne physique ou morale, une autorité publique, un service ou un autre organisme déterminant, seul ou conjointement, les finalités et moyens. Lorsque ceux-ci sont déterminés par le droit de l’Union ou d’un État membre, ce droit peut désigner le responsable ou fixer les critères de sa désignation. Source : RGPD, Art. 4(7).

Dans une société, le responsable est généralement la société, et non son directeur ou son DPO personnellement. Le CEPD rappelle que la qualification repose sur les fonctions réelles et que certains choix techniques non essentiels peuvent être laissés au prestataire. Source : lignes directrices 07/2020, parties I.2.1.1 et I.2.1.4.

Le sous-traitant RGPD, lui, traite pour le compte du responsable. Le titre donné au contrat ne permet pas de modifier les faits.

Les questions qui permettent de qualifier un projet

Question Élément à rechercher
Qui décide de l’objectif poursuivi ? Décision métier ou texte attribuant la mission
Qui fixe les données et personnes concernées ? Spécification du traitement, critères de collecte
Qui décide des destinataires et des durées ? Politique applicable, arbitrages et habilitations
Le prestataire utilise-t-il les données pour ses propres objectifs ? Usages distincts, conditions contractuelles et fonctionnement réel
Plusieurs organismes prennent-ils ces décisions ensemble ? Accord ou décisions convergentes relatives au même traitement

Exemple hypothétique : une PME choisit les données nécessaires à ses commandes et confie l’exploitation technique à un hébergeur. L’hébergeur peut choisir des détails d’infrastructure sans devenir responsable de l’activité de commande. Si plusieurs sociétés organisent une activité commune, examinez séparément la responsabilité conjointe.

Traduire la responsabilité en tâches et preuves

L’Art. 24(1) exige des mesures appropriées, tenant compte du traitement et des risques, pour assurer et démontrer la conformité, avec réexamen et actualisation si nécessaire. L’Art. 5(2) impose la démonstration du respect des principes. Ces textes n’imposent pas un audit annuel universel. Sources : Art. 24(1) et Art. 5(2).

Décision à prendre Mise en œuvre et preuve utile
Finalité et licéité Description de l’usage, fondement vérifié et information correspondante
Données et conservation Champs réellement collectés, règles de purge et exceptions justifiées
Droits Canal de réception, responsables de réponse et trace de l’exécution
Sous-traitance Garanties évaluées, acte conforme et suivi des changements
Sécurité Mesures appliquées, contrôle des accès et vérification de leur efficacité
Incident Évaluation du risque, décision de notification et mesures correctrices
Risque élevé AIPD avant traitement lorsque requise, puis suivi des mesures
Gouvernance Qualification de l’obligation de DPO et moyens attribués s’il est désigné

Le registre de l’Art. 30, lorsqu’il est requis, décrit les activités ; il ne remplace pas ces preuves. L’exemple de registre rempli aide à relier la description du traitement à ses documents de référence.

Déléguer l’exécution sans transférer le rôle

Les équipes internes, un conseil ou un prestataire peuvent réaliser des travaux : préparer une AIPD, traiter techniquement une suppression, rédiger une notice ou transmettre une notification sous mandat. Le responsable doit organiser, décider et vérifier ce qui relève de ses obligations.

Le DPO informe, conseille et contrôle dans le cadre de l’Art. 39(1). Il doit être associé aux questions de protection des données selon l’Art. 38(1), sans recevoir d’instruction dans l’exercice de ses missions selon l’Art. 38(3). Lui demander un avis ne lui transfère pas la responsabilité du traitement. Source : RGPD, Art. 38 et 39.

Une fiche de décision peut contenir : proposition métier, contraintes juridiques, avis du DPO, décision de la direction, mesures retenues, responsable de mise en œuvre et échéance. Conservez aussi les désaccords et la réponse motivée qui leur est donnée.

Cas rempli : une PME confie son planning à un logiciel

Exemple hypothétique. La société française Scène & Matériel loue des équipements pour des événements. Elle choisit un logiciel permettant de gérer les réservations, les interlocuteurs clients et les adresses d’intervention. Elle définit les informations demandées, les équipes autorisées et le devenir des dossiers. Le fournisseur héberge et maintient l’application, selon les instructions convenues.

Pour cette gestion des locations, la société est responsable de traitement. La dirigeante agit pour elle ; le responsable du planning exécute certaines décisions ; le fournisseur intervient comme sous-traitant dans le périmètre décrit. Ni le fait que le logiciel soit standard ni le choix par le fournisseur de ses composants techniques ne suffisent à transférer à celui-ci la responsabilité de l’activité métier.

La société ne se contente pas de cette qualification générale. Elle établit la fiche suivante pour que les personnes chargées du projet sachent quoi décider et quoi vérifier.

Point de la fiche Décision effectivement retenue dans le scénario Exécution et preuve
Finalité Organiser la réservation, la livraison et le retour du matériel Responsable du planning : description conforme aux écrans utilisés
Personnes et données Clients particuliers ou contacts professionnels ; coordonnées et éléments nécessaires à l’intervention Champs limités, sans collecte générale de pièces d’identité
Licéité Contrat pour les données nécessaires du client qui contracte ; analyse distincte d’intérêt légitime pour les salariés contacts de clients professionnels Juriste : fondement et information adaptés à chaque population
Accès Planning et équipe affectée ; comptabilité pour les éléments de facturation Administrateur : profils effectivement contrôlés
Prestataire Hébergement et maintenance suivant les instructions ; aucune réutilisation commerciale personnelle autorisée Achats : garanties et contrat Art. 28 examinés avant ouverture
Droits Réception par le contact annoncé, décision par la société, recherche et exécution assistées par le fournisseur Responsable administratif : suivi et justificatifs des actions
Fin du dossier Tri selon les besoins opérationnels, obligations et litiges effectivement applicables Responsables métier : calendrier distinct des catégories, purge et exceptions vérifiées

La distinction des bases légales applique les conditions de l’Art. 6(1)(b) et (f). Un salarié qui communique pour son employeur n’est pas automatiquement partie au contrat conclu entre les deux sociétés. La fiche oblige à examiner ce point au lieu d’affecter le mot « contrat » à toute donnée présente dans le logiciel.

Avant le démarrage, la responsable du planning vérifie des réservations fictives avec l’administrateur. Un technicien voit l’intervention qui lui est affectée, sans accéder par défaut à l’ensemble des dossiers. Le service comptable reçoit les informations utiles à sa tâche, sans notes opérationnelles sans rapport. Ces résultats servent à vérifier la décision ; ils ne constituent pas une certification générale du logiciel.

Quand le fournisseur annonce un usage propre

Le fournisseur propose ensuite d’utiliser les coordonnées et historiques identifiants de plusieurs clients pour créer un service commercial de comparaison. Il choisit lui-même ce nouvel objectif et les moyens essentiels. La mention « sous-traitant » du contrat initial ne suffit pas à couvrir cet usage propre.

L’Art. 28(10) prévoit qu’un sous-traitant qui, en violation du règlement, détermine les finalités et moyens est considéré comme responsable pour le traitement concerné. Cette requalification ne rend pas licite le nouvel usage ; elle identifie les responsabilités qui s’y attachent. RGPD, Art. 28(10).

Dans ce cas, Scène & Matériel n’autorise pas le flux proposé sur la base des seules instructions d’hébergement. Elle demande la description exacte de l’opération et de ses destinataires, puis examine la possibilité même de communiquer les données pour ce nouvel objectif, les bases légales, l’information et les autres garanties nécessaires. Elle peut refuser cette fonctionnalité ou changer de solution si le service ne permet pas de respecter le périmètre retenu.

Si le projet est réellement redéfini ensemble, une responsabilité conjointe doit être examinée pour les opérations concernées. À l’inverse, deux organismes qui poursuivent chacun un objectif distinct ne deviennent pas automatiquement responsables conjoints de tout leur système. L’analyse se fait opération par opération, avec les faits et les décisions effectives.

Corriger un écart sans déléguer la décision au DPO

Lors de la préparation, le prestataire signale que l’export comptable contient encore tous les commentaires du planning. La société n’attend pas que le DPO « valide le logiciel » pour agir. Le responsable métier confirme les champs nécessaires, l’administrateur fait corriger l’export et la direction maintient le flux concerné fermé jusqu’à vérification. Le DPO, lorsqu’il est désigné, conseille et contrôle dans son périmètre.

Si des exports réels ont déjà été transmis, l’équipe identifie les destinataires, le contenu et les copies, puis organise les mesures appropriées. Elle ne confond pas la correction du prochain fichier avec le traitement des envois passés. La preuve de clôture décrit ce qui a été corrigé, ce qui a été vérifié et les éventuelles actions restantes. C’est ainsi que la responsabilité devient une organisation observable, plutôt qu’une clause attribuant abstraitement tous les risques à un intervenant.

Groupes, outils partagés et incidents

Un outil commun n’entraîne pas automatiquement une responsabilité commune sur toutes les données. Identifiez l’entité qui décide pour chaque usage. Notre grille des centres de services partagés distingue les décisions des filiales et les opérations exécutées pour leur compte.

Lors d’une violation, le responsable évalue la notification à l’autorité : Art. 33(1), sans retard injustifié et, si possible, dans les 72 heures après connaissance, sauf risque improbable pour les droits et libertés. L’information des personnes obéit au seuil de risque élevé et aux exceptions de l’Art. 34. Le prestataire doit fournir les faits ; il ne décide pas seul de l’absence d’obligation de son client.

Responsabilité et réparation

Un incident ne démontre pas automatiquement une violation de toutes les obligations de sécurité. Il faut apprécier les mesures et les circonstances. Pour la réparation, l’Art. 82(1) à (3) relie une violation au dommage et prévoit l’exonération si l’acteur prouve que le fait dommageable ne lui est nullement imputable. Les amendes administratives suivent les critères de l’Art. 83(2). Source : RGPD, chapitre VIII.

Ce qu’il faut retenir

  • Identifiez l’organisme qui détermine les finalités et moyens de chaque opération.
  • Répartissez les tâches sans confondre DPO, décideur et prestataire.
  • Conservez des preuves de mise en œuvre, pas seulement des politiques.
  • Réexaminez les décisions lorsque les usages, acteurs ou risques évoluent.

FAQ

Le responsable doit-il avoir accès à toutes les données ?

L’accès matériel n’est pas à lui seul le critère. Le pouvoir de déterminer les finalités et moyens doit être examiné, même lorsque l’exécution est confiée à un tiers.

Toute entreprise doit-elle désigner un DPO ?

Non. L’obligation dépend des cas de l’Art. 37(1), pas seulement du statut d’entreprise ou du nombre de salariés. Une désignation volontaire demeure possible.

Le rôle de déployeur d’IA détermine-t-il le rôle RGPD ?

Non. Les qualifications relèvent de textes différents. Pour les données personnelles, examinez qui détermine les finalités et moyens et qui agit pour son compte dans chaque opération.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →