Article 98 du RGPD : institutions européennes
Article 98 du RGPD : pourquoi les institutions européennes ont un régime distinct et ce qu’une PME prestataire doit vérifier dans son contrat.
Une PME qui fournit un service à une institution européenne peut recevoir une annexe fondée sur le règlement 2018/1725, plutôt que sur le seul RGPD. Ce n’est pas une dispense de protection des données. L’article 98 du RGPD prévoit précisément le réexamen des autres textes de l’Union afin d’assurer un cadre cohérent, notamment pour ses institutions.
L’article 98 organise un réexamen législatif
Le texte demande à la Commission de proposer, lorsque nécessaire, des modifications aux autres actes de l’Union relatifs à la protection des données. Il vise particulièrement les traitements des institutions, organes et organismes de l’Union. Il ne crée pas une procédure de déclaration à accomplir par chaque entreprise et ne modifie pas, à lui seul, ces autres actes. RGPD, art. 98.
L’art. 2(3) du RGPD identifie le régime propre aux institutions européennes et renvoie à son adaptation conformément à l’article 98. Pour comprendre le périmètre général du règlement, consultez l’article 2. Il faut ensuite lire le texte particulier effectivement applicable, au lieu de remplacer mécaniquement chaque référence par un article du RGPD.
Le règlement 2018/1725 a remplacé le cadre antérieur
Le règlement 2018/1725 constitue le cadre général de protection des données pour les institutions et organismes de l’Union. Son article 99 a abrogé le règlement 45/2001 avec effet au 11 décembre 2018. Cette abrogation résulte de ce nouveau règlement, et non directement de l’article 98 du RGPD. Règlement 2018/1725, art. 1, 2 et 99. Le CEPD rappelle également la date d’application du 11 décembre 2018 dans son cadre juridique.
Les deux règlements poursuivent une protection cohérente, mais leurs articles ne portent pas toujours les mêmes numéros. Des règles particulières existent aussi pour certaines activités et données opérationnelles. Il faut donc vérifier le statut de l’organisme et la nature du traitement, notamment dans les domaines répressifs, plutôt que d’affirmer que toutes les activités de toutes les agences relèvent exactement du même dispositif.
Trois correspondances utiles dans un dossier fournisseur
| Sujet | RGPD | Règlement 2018/1725 |
|---|---|---|
| Contrat de sous-traitance | Art. 28(3) | Art. 29(3) |
| Sécurité du traitement | Art. 32 | Art. 33 |
| Notification d’une violation par le responsable | Art. 33 | Art. 34 |
Sources : RGPD, chapitre IV et règlement 2018/1725, art. 29, 33 et 34.
Le tableau sert à repérer les textes. Il ne signifie pas que toutes leurs dispositions ou toutes les procédures sont identiques. Une clause citant « l’article 33 » doit notamment indiquer de quel règlement elle parle.
Ce qu’une PME prestataire doit vérifier
L’art. 29(3) du règlement 2018/1725 exige un contrat ou un autre acte juridique contraignant pour la sous-traitance. Il doit décrire le traitement et encadrer notamment les instructions, la confidentialité, la sécurité, les autres sous-traitants, l’assistance, la restitution ou suppression et les audits. L’art. 29(2) encadre le recours à d’autres sous-traitants. Règlement 2018/1725, art. 29(2) à (4).
Avant de signer :
- Identifiez l’entité européenne cocontractante et les rôles réels pour chaque traitement.
- Vérifiez que l’annexe couvre les opérations effectivement réalisées, leurs données et leur durée.
- Contrôlez les instructions relatives aux accès, à l’hébergement et aux transferts éventuels.
- Organisez l’autorisation et l’information concernant les sous-traitants ultérieurs.
- Précisez les contacts et délais opérationnels pour les incidents et les demandes de droits.
- Définissez ce qui doit être rendu ou supprimé en fin de prestation, ainsi que les preuves attendues.
La méthode de lecture d’une annexe de sous-traitance reste utile, à condition d’adapter les références et les obligations au contrat concerné. La PME ne cesse pas, du seul fait de cette relation commerciale, d’être soumise au RGPD pour les traitements qui relèvent de son champ, par exemple sa propre gestion du personnel.
Le registre des activités de traitement doit permettre de distinguer ces opérations et leurs rôles. Si les parties déterminent conjointement finalités et moyens, il faut également examiner la responsabilité conjointe, au lieu d’imposer artificiellement l’étiquette de sous-traitant.
Quelle autorité intervient ?
Le Contrôleur européen de la protection des données, souvent désigné par son acronyme anglais EDPS, exerce la surveillance prévue par le règlement 2018/1725. Il ne doit pas être confondu avec le Comité européen de la protection des données, ou CEPD, qui assure notamment la cohérence de l’application du RGPD entre autorités. Règlement 2018/1725, art. 1(3) et 57(1)(a).
Le texte exclut de cette surveillance les traitements de la Cour de justice dans l’exercice de ses fonctions juridictionnelles. Il serait donc trop large d’affirmer que l’EDPS contrôle indistinctement toutes les opérations de toute institution. Pour une entreprise française, la détermination de l’autorité compétente dépend du traitement et du régime concerné ; elle ne se résout pas par le seul nom du client.
Ce qu’il faut retenir
- L’article 98 prévoit le réexamen d’autres actes de l’Union, notamment ceux des institutions.
- Le cadre général actuel des institutions repose sur le règlement 2018/1725.
- Les références d’articles diffèrent du RGPD : il faut identifier le texte cité.
- Une PME prestataire doit examiner les clauses applicables à la mission et conserver l’analyse de ses propres traitements.
- L’EDPS et le CEPD ont des fonctions distinctes.
FAQ
Les institutions européennes échappent-elles à la protection des données ?
Non. Elles disposent d’un régime particulier, principalement le règlement 2018/1725, avec des dispositions spécifiques selon les activités concernées.
Une PME doit-elle remplacer partout le RGPD par le règlement 2018/1725 ?
Non. Elle doit identifier les régimes et rôles pertinents pour chaque traitement. Le fait d’avoir une institution européenne comme client n’efface pas le RGPD pour ses autres activités.
L’article 98 a-t-il directement abrogé le règlement 45/2001 ?
Non. L’abrogation résulte de l’article 99 du règlement 2018/1725, avec effet au 11 décembre 2018.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.