Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Expert-comptable : échanger les pièces clients en sécurité

Cabinet comptable : définissez qui dépose, consulte et récupère les pièces clients, puis contrôlez les accès et les copies en fin de mission.

Factures, relevés et justificatifs arrivent souvent par plusieurs canaux. Un dirigeant les envoie au collaborateur habituel, un salarié les dépose ailleurs et une pièce manquante repart dans un fil collectif. Le cabinet peut réduire ces dispersions en fixant un circuit unique de référence, avec des accès correspondant aux missions de chacun.

Le secret professionnel exige une organisation concrète

L’article 21 de l’ordonnance n° 45-2138 du 19 septembre 1945 soumet notamment les experts-comptables au secret professionnel, sous les réserves prévues par le texte. Le caractère professionnel d’une pièce ne la rend donc pas librement communicable. Source : ordonnance, Art. 21.

L’Art. 32(1) du RGPD demande par ailleurs des mesures adaptées aux risques pour les données personnelles contenues dans ces documents. Source : RGPD, chapitre IV. Le guide RGPD des experts-comptables présente les responsabilités générales.

L’objectif opérationnel n’est pas d’accumuler tous les justificatifs dans un portail : c’est de pouvoir attribuer chaque pièce au bon client, à la bonne mission et aux bonnes personnes.

Construire le circuit de dépôt et de retour

Étape Contrôle utile Responsable à désigner
Ouverture du dossier Client, entité concernée et mission Responsable de mission
Invitation au portail Identité et pouvoir de l’utilisateur Interlocuteur habilité
Dépôt d’une pièce Entité, période et catégorie Déposant puis équipe de traitement
Pièce incorrecte Retour ou classement adapté sans diffusion supplémentaire Collaborateur chargé du dossier
Remise d’un document produit Destinataire et périmètre autorisés Personne validant l’envoi
Fin de mission Accès, restitution et archives justifiées Responsable désigné

Un groupe de sociétés ne doit pas conduire à un dossier indistinct ouvert à tous les interlocuteurs. La personne autorisée pour une filiale ne l’est pas nécessairement pour les autres.

Distinguer le dépôt de la consultation

Un salarié du client peut être chargé de déposer des justificatifs sans devoir consulter toutes les pièces déjà présentes. Vérifiez que le portail permet de séparer ces permissions. De même, un intervenant ponctuel ne doit pas hériter automatiquement des droits du dirigeant.

La CNIL recommande de limiter les habilitations selon les besoins et de réexaminer les autorisations. Source : gérer les habilitations. Préparez une fiche utilisateur : entité, mission, opérations autorisées, approbateur et événement de fin d’accès.

Exemple hypothétique. Une personne dépose les factures d’achats d’un client. Le cabinet lui ouvre un dépôt dédié, sans accès aux documents sociaux ni aux pièces personnelles du dirigeant. Lorsqu’elle quitte l’entreprise, l’interlocuteur habilité signale le changement et son compte est fermé.

Réduire les doublons dans les messageries

Définissez quel espace constitue le dossier de référence. Lorsqu’une pièce arrive par courriel, organisez son intégration et le sort de la copie dans la messagerie selon la politique retenue. La recopier dans plusieurs dossiers partagés n’améliore pas sa traçabilité.

Pour une remise ponctuelle, utilisez un lien de partage protégé avec un destinataire identifié. La CNIL recommande de sécuriser les échanges avec l’extérieur et de maîtriser les dépôts temporaires. Source : sécuriser les échanges.

Évitez les objets de message contenant des détails sensibles. Une liste de pièces attendues peut utiliser des références utiles plutôt que reproduire tout le contenu d’un document reçu.

Qualifier le portail et les outils de lecture

Le rôle juridique du cabinet dépend des traitements et missions réellement exercés ; une qualification unique de sous-traitant ne se déduit pas du seul fait qu’il travaille pour un client. Le prestataire du portail ou de reconnaissance documentaire doit lui aussi être qualifié selon son rôle réel.

Lorsque la sous-traitance s’applique, l’Art. 28(3) impose les clauses correspondantes. Vérifiez particulièrement les accès de support, les usages propres éventuels du fournisseur et la récupération des pièces. Notre guide sur l’OCR et les documents reçus aide à traiter les copies créées par l’extraction automatique.

Préparer la fin d’exercice et la fin de mission

Clore un exercice ne signifie pas supprimer toutes les pièces, ni laisser tous les utilisateurs accéder à toutes les années. Séparez accès courant et archive, avec des durées justifiées par les documents et obligations concernés.

En fin de mission, vérifiez les destinataires de la restitution et son contenu, puis fermez les invitations et liens résiduels. Les archives conservées par le cabinet doivent rester protégées et accessibles aux seules personnes habilitées.

Ce qu’il faut retenir

  • Rattachez chaque pièce à une entité, une mission et un espace de référence.
  • Séparez les droits de dépôt, de consultation et de remise.
  • Traitez les messageries, outils OCR et accès résiduels dans le même circuit.

FAQ

Tous les utilisateurs du client peuvent-ils consulter le portail ?

Non. Leur accès doit être autorisé et limité aux entités, missions et documents nécessaires.

Le portail dispense-t-il de gérer les courriels ?

Non. Les pièces arrivées par messagerie doivent suivre une règle d’intégration et de conservation afin d’éviter les archives parallèles.

Faut-il tout supprimer à la clôture de l’exercice ?

Non. Les obligations de conservation restent applicables, avec une distinction entre consultation courante et archivage.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →