Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
Marketing Digital

Sous-agence marketing : cartographier les accès

Campagne externalisée : identifiez les accès de l'agence, des sous-agences et des plateformes, puis rattachez chaque flux à un rôle et un contrat.

L’annonceur connaît son agence, mais pas toujours le studio, l’indépendant ou le prestataire technique qui manipule les audiences. Demandez une carte des accès avant le lancement : une liste de logos ou de fournisseurs de l’agence ne décrit pas la circulation réelle des données de la campagne.

Dessiner le circuit d’une ligne de fichier

Partez d’un contact fictif et suivez son trajet : export CRM, préparation du segment, envoi, statistiques et rapport. Identifiez les organismes capables de consulter, copier, enrichir ou transmettre ses données. Les accès temporaires comptent aussi.

Étape Information attendue
Préparation du fichier Organisme, données reçues et compte utilisé
Création de l’audience Plateforme destinataire et identifiants transmis
Exécution Prestataire qui déclenche effectivement la campagne
Assistance technique Conditions d’accès aux données réelles
Reporting Destinataires du rapport et niveau de détail
Fin de mission Retrait des accès et sort des copies de campagne

Cette carte complète le contrôle de l’agence emailing et de ses preuves.

Qualifier le rôle sur chaque opération

Un partenaire exécutant vos instructions peut être sous-traitant ; celui qui détermine ses propres finalités ne l’est pas automatiquement. La qualification dépend des décisions réelles. Les Art. 26(1), 28(2) et 28(4) du RGPD encadrent respectivement la responsabilité conjointe et le recours à d’autres sous-traitants.

Demandez qui décide de la source des contacts, du ciblage, des destinataires et des réutilisations. Le seul intitulé « partenaire » dans un contrat laisse ces questions ouvertes. Le guide de l’article 28 permet ensuite d’examiner l’encadrement correspondant.

Comparer la carte avec les accès réels

Faites rapprocher les organismes annoncés des comptes présents dans le CRM, la plateforme d’envoi et les espaces de fichiers. Un compte partagé masque l’identité des intervenants ; un lien ouvert peut contourner entièrement la liste des utilisateurs autorisés.

Chaque accès doit avoir un responsable, un périmètre et une durée adaptés. Les Art. 5(1)(f) et 32(1) fondent l’exigence de sécurité ; la mesure concrète dépend des risques. La procédure d’export de campagne aide à encadrer un partage ponctuel.

Garder une version par changement significatif

Un remplacement de prestataire ou l’ajout d’un outil d’enrichissement peut modifier la carte sans changer le devis commercial. Prévoyez le circuit d’information et de validation correspondant. Archivez la version utile pour comprendre qui avait accès au moment de la campagne, avec une durée justifiée.

Ce qu’il faut retenir

  • Cartographiez les accès effectifs, y compris temporaires.
  • Qualifiez les organismes par leurs décisions et leurs usages.
  • Rapprochez la carte des comptes et des liens réellement ouverts.

FAQ

L’agence peut-elle fournir seulement sa liste globale de fournisseurs ?

Cette liste est un point de départ. Il faut identifier ceux qui interviennent réellement sur vos données et dans quel rôle.

Un indépendant qui voit seulement quelques lignes est-il concerné ?

Oui, son accès reste un traitement à encadrer. Le faible volume ne suffit pas à écarter les obligations applicables.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →