Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

RGPD en agence : cadrer chaque mission marketing

Attribuez les rôles, contrôlez les fichiers et les traceurs, puis organisez les accès et la fin des missions de votre agence.

Une agence peut exécuter une campagne sur instruction, constituer son propre fichier ou participer à la définition d’un ciblage. Ces situations ne se documentent pas avec une étiquette unique de « sous-traitant ».

Le premier livrable utile est une fiche par mission : opérations, acteurs, données, instructions, outils et responsabilités. Elle permet d’éviter que chacun suppose que l’autre s’occupe du consentement ou des suppressions.

Qualifier les rôles selon les décisions prises

Une agence est sous-traitante lorsqu’elle traite des données pour le compte de l’annonceur sur ses instructions. Elle est responsable pour ses propres finalités, par exemple sa prospection. Une responsabilité conjointe peut exister lorsque plusieurs acteurs déterminent ensemble les finalités et moyens du traitement.

Les Art. 26 et 28 du RGPD encadrent ces situations. Le choix d’un outil ou la réalisation d’une prestation technique ne suffit pas, isolément, à trancher.

Situation à examiner Question décisive
Envoi d’une campagne du client Qui décide du public et de l’usage du fichier ?
Constitution d’une base mutualisée L’agence poursuit-elle sa propre finalité ?
Choix d’audiences publicitaires Quelles décisions essentielles sont partagées ?
Rapport de campagne Contient-il des données personnelles ou uniquement des résultats réellement anonymes ?

Le contrat doit refléter cette analyse. La sous-traitance RGPD comporte des obligations propres ; elle ne signifie pas absence de responsabilité de l’agence.

Séparer instruction et base légale

Une instruction du client n’est pas une base légale de l’Art. 6(1). Le responsable doit justifier le traitement ; le sous-traitant agit selon les instructions documentées dans le cadre de l’Art. 28.

Pour la mission, consignez donc deux informations différentes : le fondement retenu par le client et ce que l’agence est autorisée à réaliser. Si une instruction paraît contraire au droit de la protection des données, l’Art. 28(3) impose au sous-traitant d’en informer immédiatement le responsable.

Prévoyez une validation avant import ou lancement : origine du fichier, finalité, public, canal, preuve d’information, accords requis et oppositions à appliquer. Les règles de prospection commerciale varient notamment entre email B2C et sollicitation professionnelle pertinente.

Vérifier réellement fichiers et formulaires

Une garantie contractuelle de conformité ne remplace pas le contrôle. La décision SAN-2024-003 rappelle cette responsabilité dans l’achat de prospects.

Pour chaque livraison, reliez les sources et versions de formulaires aux contacts concernés. Vérifiez que l’annonceur et les usages envisagés correspondent à ce qui a été présenté. Faites remonter les anomalies et bloquez les données inutilisables.

Pour un formulaire créé par l’agence, distinguez la demande principale, les abonnements et les transmissions à des partenaires. Gardez une version du parcours et une trace des choix. L’apparence de l’interface compte autant que les mentions isolées.

Contrôler les traceurs sur le parcours complet

Les traceurs publicitaires nécessitent en principe un consentement préalable. Vérifiez le refus, l’acceptation et le retrait sur les pages réelles, y compris celles ajoutées pour une campagne. La CNIL présente les exigences générales.

Ne présentez pas treize mois de durée de vie et vingt-cinq mois de conservation comme des plafonds universels applicables à tous les cookies. Ces repères figurent notamment dans le cadre de la mesure d’audience exemptée, sous conditions. Chaque finalité exige une durée justifiée.

Pour les campagnes sociales, qualifiez les flux et responsabilités opération par opération. Le guide Meta Ads distingue notamment traceur, événements serveur et listes importées. Une régie n’est pas automatiquement un sous-traitant ultérieur de l’agence pour tous ses traitements.

Organiser les accès, les prestataires et la fin de mission

Cloisonnez les données par client et accordez des accès nominatifs limités. Une personne quittant une mission doit perdre ses permissions, y compris sur les comptes publicitaires, espaces partagés et outils d’automatisation.

Lorsqu’un prestataire intervient comme sous-traitant ultérieur, obtenez l’autorisation requise et répercutez les obligations de protection prévues par l’Art. 28(2) et (4). Une clause de confidentialité seule ne remplace pas ce cadre. Les autres rôles doivent être traités selon leur qualification réelle.

Définissez enfin la restitution, la suppression et le sort des justificatifs. Un fichier de campagne n’a pas une durée universelle égale à la campagne ; distinguez exécution, preuve, opposition et archives nécessaires. La fin du contrat ne doit pas laisser des exports utilisables par toutes les équipes.

Préparer l’assistance et les incidents

Attribuez les demandes de droits, prévoyez une remontée rapide des incidents au client et conservez les instructions. L’Art. 33(2) exige du sous-traitant une notification au responsable dans les meilleurs délais ; il ne lui accorde pas automatiquement les 72 heures dont on parle pour certaines notifications à l’autorité.

Évaluez les critères d’AIPD et de désignation du DPO à partir des traitements. Les Art. 35(1) et 37(1)(b)-(c) ne reposent pas sur la seule taille commerciale de l’agence. Pour le DPO, les activités de base et l’échelle du suivi ou des catégories particulières de données sont déterminantes.

Ce qu’il faut retenir

  • Qualifiez chaque mission et distinguez instruction du client et base légale.
  • Contrôlez les fichiers, les interfaces et les choix avant lancement.
  • Les durées de treize et vingt-cinq mois ne sont pas universelles pour les traceurs.
  • Organisez accès, assistance et suppression dès le début de la mission.

FAQ

Faut-il toujours deux registres ?

L’agence doit documenter ses activités comme responsable et ses catégories d’activités comme sous-traitant lorsqu’elle exerce ces deux rôles, selon l’Art. 30. Il peut s’agir de sections distinctes d’un même système documentaire.

Un client peut-il autoriser une campagne illicite ?

Son instruction ne rend pas le traitement licite. L’agence doit alerter lorsqu’une instruction enfreint les règles de protection des données et résoudre le problème avant exécution.

Tous les outils de l’agence sont-ils des sous-traitants ultérieurs ?

Cela dépend des opérations. Un outil utilisé pour exécuter les instructions peut l’être ; un acteur poursuivant ses propres finalités nécessite une autre qualification.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →