Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Destinataires des données : préparer la réponse RGPD

Retrouver les destinataires effectifs des données et préparer une réponse d’accès précise, sans recopier une notice générale.

Un client demande à quelles entreprises ses données ont été communiquées. La notice mentionne des « prestataires techniques et partenaires ». Cette liste de catégories ne répond pas nécessairement à sa demande d’identités concrètes. Pour produire une réponse fiable, le DPO doit relier les flux réels, les contrats et l’historique propre au dossier.

Ce qu’il faut retenir

  • L’article 15(1)(c), interprété par la Cour de justice, peut imposer l’identité des destinataires concrets.
  • La liste générale des fournisseurs ne prouve pas que chacun a reçu les données du demandeur.
  • Recherchez la personne morale concernée, le flux et la période pertinents.
  • Une impossibilité d’identification ou une demande manifestement infondée ou excessive ne se présume pas.

Distinguer notice générale et réponse individuelle

Dans l’arrêt C-154/21 du 12 janvier 2023, la Cour de justice juge que le responsable doit fournir l’identité des destinataires auxquels les données ont été ou seront communiquées lorsque la personne la demande. Il peut se limiter aux catégories lorsqu’il est impossible d’identifier les destinataires ou lorsqu’il démontre le caractère manifestement infondé ou excessif de la demande, au sens de l’article 12(5). La personne peut également choisir de demander seulement les catégories. Arrêt C-154/21, points 43 à 51 et dispositif.

L’enjeu pratique est donc de passer d’un inventaire abstrait des flux possibles aux communications pertinentes pour le dossier. Cette recherche complète la réponse au droit d’accès, sans reproduire toute la politique de confidentialité.

Reconstituer les flux utiles

Commencez par les applications où la personne est identifiée, puis les interfaces et exports utilisés pour les opérations la concernant. Recoupez les éléments avec les contrats, factures de service, journaux disponibles et historiques de changement de fournisseur.

Élément retrouvé Ce qu’il permet d’établir Limite à vérifier
Contrat de prestation Identité juridique et rôle annoncé Ne prouve pas seul la réception du dossier
Journal d’interface Transmission ou accès dans un flux Contenu et identifiant réellement concernés
Bordereau d’export Fichier et destinataire Liste des personnes incluses
Historique fournisseur Changement d’entité ou de service Période exacte de participation
Liste de sous-traitance Chaîne déclarée Périmètre des opérations confiées

La cartographie de la chaîne de sous-traitance facilite ce rapprochement. Une société du groupe ou un prestataire n’est pas exclu de l’analyse parce que la transmission serait qualifiée d’« interne » dans le langage métier.

L’article 4(9) définit le destinataire et prévoit un traitement particulier pour certaines autorités publiques recevant des données dans le cadre d’une mission d’enquête particulière conformément au droit applicable. Identifiez ces situations précisément, sans étendre l’exception à toute communication avec une autorité. RGPD.

Constituer une fiche par destinataire identifié

La fiche de travail peut comporter : dénomination, service concerné, catégories de données, période, élément de preuve et degré de certitude. Ces colonnes servent à préparer une réponse exacte ; elles ne signifient pas que chaque détail technique est systématiquement dû au titre de l’article 15(1)(c).

Exemple hypothétique : l’entreprise a remplacé son outil d’assistance en cours d’année. Le client a eu des tickets avant et après le changement. Vérifiez si l’ancien outil conserve encore ses données, si le nouvel outil a reçu l’historique et quelles entités fournissent réellement chaque service. La marque affichée peut différer de la société contractante.

N’ajoutez pas un destinataire uniquement parce qu’il figure sur une liste globale. N’en retirez pas un au seul motif que la relation contractuelle est terminée. La réponse doit refléter les communications pertinentes établies par la recherche.

Traiter les lacunes sans les masquer

Si une information manque, demandez des éléments aux équipes et aux sous-traitants. Documentez les démarches et la limite rencontrée. Une organisation qui n’a pas tenu d’historique ne peut pas présenter automatiquement cette lacune comme une exception juridique acquise.

Pour un futur destinataire encore inconnu, expliquez la catégorie et le contexte. Pour un destinataire concret identifié, utilisez une dénomination suffisamment précise pour éviter la confusion entre sociétés. Une réponse « nos partenaires habituels » n’apporte pas cette précision.

Les mêmes informations peuvent servir à notifier une correction aux destinataires dans les conditions de l’article 19. Reliez votre suivi à la propagation des rectifications, tout en fixant une durée proportionnée aux preuves de communication conservées.

FAQ

Faut-il communiquer tout le registre des fournisseurs ?

Non. La demande concerne les destinataires des données de la personne. Une liste générale peut être trop large tout en omettant un destinataire historique réellement pertinent.

Le nom commercial du service suffit-il ?

Vérifiez qu’il permet d’identifier effectivement le destinataire. Une dénomination juridique et un contexte clair évitent les ambiguïtés entre une marque, une filiale et son opérateur.

Doit-on garder indéfiniment tous les journaux pour répondre ?

Non. Définissez une traçabilité et des durées justifiées. L’objectif de pouvoir répondre n’autorise pas une conservation indifférenciée de toutes les données techniques sans analyse de nécessité.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →