Destinataires des données : préparer la réponse RGPD
Retrouver les destinataires effectifs des données et préparer une réponse d’accès précise, sans recopier une notice générale.
Un client demande à quelles entreprises ses données ont été communiquées. La notice mentionne des « prestataires techniques et partenaires ». Cette liste de catégories ne répond pas nécessairement à sa demande d’identités concrètes. Pour produire une réponse fiable, le DPO doit relier les flux réels, les contrats et l’historique propre au dossier.
Ce qu’il faut retenir
- L’article 15(1)(c), interprété par la Cour de justice, peut imposer l’identité des destinataires concrets.
- La liste générale des fournisseurs ne prouve pas que chacun a reçu les données du demandeur.
- Recherchez la personne morale concernée, le flux et la période pertinents.
- Une impossibilité d’identification ou une demande manifestement infondée ou excessive ne se présume pas.
Distinguer notice générale et réponse individuelle
Dans l’arrêt C-154/21 du 12 janvier 2023, la Cour de justice juge que le responsable doit fournir l’identité des destinataires auxquels les données ont été ou seront communiquées lorsque la personne la demande. Il peut se limiter aux catégories lorsqu’il est impossible d’identifier les destinataires ou lorsqu’il démontre le caractère manifestement infondé ou excessif de la demande, au sens de l’article 12(5). La personne peut également choisir de demander seulement les catégories. Arrêt C-154/21, points 43 à 51 et dispositif.
L’enjeu pratique est donc de passer d’un inventaire abstrait des flux possibles aux communications pertinentes pour le dossier. Cette recherche complète la réponse au droit d’accès, sans reproduire toute la politique de confidentialité.
Reconstituer les flux utiles
Commencez par les applications où la personne est identifiée, puis les interfaces et exports utilisés pour les opérations la concernant. Recoupez les éléments avec les contrats, factures de service, journaux disponibles et historiques de changement de fournisseur.
| Élément retrouvé | Ce qu’il permet d’établir | Limite à vérifier |
|---|---|---|
| Contrat de prestation | Identité juridique et rôle annoncé | Ne prouve pas seul la réception du dossier |
| Journal d’interface | Transmission ou accès dans un flux | Contenu et identifiant réellement concernés |
| Bordereau d’export | Fichier et destinataire | Liste des personnes incluses |
| Historique fournisseur | Changement d’entité ou de service | Période exacte de participation |
| Liste de sous-traitance | Chaîne déclarée | Périmètre des opérations confiées |
La cartographie de la chaîne de sous-traitance facilite ce rapprochement. Une société du groupe ou un prestataire n’est pas exclu de l’analyse parce que la transmission serait qualifiée d’« interne » dans le langage métier.
L’article 4(9) définit le destinataire et prévoit un traitement particulier pour certaines autorités publiques recevant des données dans le cadre d’une mission d’enquête particulière conformément au droit applicable. Identifiez ces situations précisément, sans étendre l’exception à toute communication avec une autorité. RGPD.
Constituer une fiche par destinataire identifié
La fiche de travail peut comporter : dénomination, service concerné, catégories de données, période, élément de preuve et degré de certitude. Ces colonnes servent à préparer une réponse exacte ; elles ne signifient pas que chaque détail technique est systématiquement dû au titre de l’article 15(1)(c).
Exemple hypothétique : l’entreprise a remplacé son outil d’assistance en cours d’année. Le client a eu des tickets avant et après le changement. Vérifiez si l’ancien outil conserve encore ses données, si le nouvel outil a reçu l’historique et quelles entités fournissent réellement chaque service. La marque affichée peut différer de la société contractante.
N’ajoutez pas un destinataire uniquement parce qu’il figure sur une liste globale. N’en retirez pas un au seul motif que la relation contractuelle est terminée. La réponse doit refléter les communications pertinentes établies par la recherche.
Traiter les lacunes sans les masquer
Si une information manque, demandez des éléments aux équipes et aux sous-traitants. Documentez les démarches et la limite rencontrée. Une organisation qui n’a pas tenu d’historique ne peut pas présenter automatiquement cette lacune comme une exception juridique acquise.
Pour un futur destinataire encore inconnu, expliquez la catégorie et le contexte. Pour un destinataire concret identifié, utilisez une dénomination suffisamment précise pour éviter la confusion entre sociétés. Une réponse « nos partenaires habituels » n’apporte pas cette précision.
Les mêmes informations peuvent servir à notifier une correction aux destinataires dans les conditions de l’article 19. Reliez votre suivi à la propagation des rectifications, tout en fixant une durée proportionnée aux preuves de communication conservées.
FAQ
Faut-il communiquer tout le registre des fournisseurs ?
Non. La demande concerne les destinataires des données de la personne. Une liste générale peut être trop large tout en omettant un destinataire historique réellement pertinent.
Le nom commercial du service suffit-il ?
Vérifiez qu’il permet d’identifier effectivement le destinataire. Une dénomination juridique et un contexte clair évitent les ambiguïtés entre une marque, une filiale et son opérateur.
Doit-on garder indéfiniment tous les journaux pour répondre ?
Non. Définissez une traçabilité et des durées justifiées. L’objectif de pouvoir répondre n’autorise pas une conservation indifférenciée de toutes les données techniques sans analyse de nécessité.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.