You are on page 1of 4

1

Autorité de contrôle (art. 51-59 RGPD)

1. Détermination de l’autorité chef de file


Dans quel cas devez-vous déterminer quelle est Voici quelques explications qui vous aideront à
l’autorité chef de file ? Uniquement si, en tant que interpréter correctement la législation RGPD :
responsable du traitement ou sous-traitant, vous
Impact significatif
effectuez un traitement transfrontalier.
Ce n’est pas parce qu’il existe un traitement de
Le traitement transfrontalier est un traitement de
données à caractère personnel qu’il a automatiquement
données à caractère personnel qui a lieu dans le
un impact significatif, et ce, même s’il s’agit d’un grand
cadre des activités :
groupe de personnes concernées.
1. d’établissements dans plus d’un Etat membre
de l’Union européenne d’un responsable du Le RGPD ne donne pas de définition du terme
traitement ou d’un sous-traitant dans l’Union ; « impact significatif ». Les autorités de contrôle doivent
examiner au cas par cas si un traitement a un impact
2. d’un établissement unique d’un responsable du
significatif. Elles tiennent compte du fait que le
traitement ou d’un sous-traitant dans l’Union
traitement peut :
ayant un impact significatif sur des personnes
concernées dans plusieurs États membres. • causer un dommage ;
• limiter certains droits ou faire perdre des
A noter que, dans le premier cas, il n’est pas requis opportunités ;
qu’il y ait un impact significatif sur les personnes
• affecter la santé ou l’état mental d’individus ;
concernées.
• influencer la situation économique et financière
d’individus ;
• exposer des individus à la discrimination ou à un
traitement inéquitable ;
• impliquer l’analyse de catégories particulières
de personnes ;
• avoir un impact très important sur le
comportement d’individus ;
• avoir des conséquences inattendues ou
indésirables pour les individus ;
• causer un embarras ou autres conséquences
négatives (telle une atteinte à la réputation) ;
• englober un nombre important de données à
caractère personnel.

Les personnes concernées ne doivent pas être


effectivement affectées. La possibilité ou la
probabilité qu’elles le soient suffit.
2

Autorité de contrôle (art. 51-59 RGPD)

Autorité de contrôle chef de file 2. Etapes visant à déterminer l’autorité


L’autorité de contrôle chef de file est l’autorité qui a la
de contrôle chef de file
plus grande responsabilité au niveau des activités de Responsable du traitement :
traitement transfrontalières. Elle coordonne chaque déterminez l’établissement principal
recherche en y associant d’autres autorités de contrôle
Le responsable du traitement dispose-t-il d’une
concernées.
administration centrale au sein de l‘UE où il prend
L’attribution du rôle d’autorité de contrôle chef de file et met en œuvre les décisions concernant l’objectif
dépend de la localisation de l’établissement principal et les moyens du traitement ? Il s’agit généralement
ou de l’établissement unique du responsable du là de l’établissement principal.
traitement au sein de l’Union européenne (art. 56 RGPD).
Il arrive cependant que le responsable du traitement
prenne des décisions autonomes sur les finalités
Etablissement principal et les moyens relatifs à une activité de traitement
spécifique dans un autre établissement. C’est alors cet
L’article 4, 16 du RGPD définit comme suit
établissement qui est considéré comme l’établissement
l’« établissement principal » :
principal.
• L’établissement principal d’un responsable du
traitement établi dans plusieurs Etats membres Il est recommandé aux entreprises de déterminer le plus
est le lieu de son administration centrale dans précisément possible à quel endroit elles prennent les
l’Union. Au cas où les décisions quant aux finalités décisions concernant les finalités et les moyens du trai-
et aux moyens du traitement de données à tement. Cela leur permet de savoir avec précision avec
caractère personnel sont prises dans un autre quelle autorité de contrôle elles doivent négocier leur
établissement de l’Union ayant également le conformité avec le RGPD.
pouvoir d’appliquer ces décisions, cet
Quelques exemples :
établissement est considéré comme
l’établissement principal. 1. Un détaillant a son administration centrale aux
Pays-Bas. Il possède également des établissements
• L’établissement principal d’un sous-traitant établi dans d’autres pays membres. Tous utilisent le même
dans plusieurs Etats membres est le lieu de son logiciel pour traiter les données à caractère
administration centrale dans l’Union. Au cas où le personnel de consommateurs à des fins de
sous-traitant ne dispose pas d’une administration marketing. Toutes les décisions concernant ce
centrale dans l’Union, l’établissement principal traitement sont prises par l’entreprise de
est l’établissement dans l’Union où se déroule l’établissement principal aux Pays-Bas. Pour ce
l’essentiel des activités de traitement effectuées traitement transfrontalier, c’est donc l’autorité de
dans le cadre des activités d’un établissement du contrôle néerlandaise qui est l’autorité de contrôle
sous-traitant, mais uniquement dans la mesure chef de file.
où le sous-traitant est soumis à des obligations
spécifiques en vertu du GPDR. 2. Une banque a son siège central en Allemagne. C’est
là qu’elle organise toutes ses activités ayant trait au
secteur bancaire, à l’exception des assurances, dont
le département est situé en Autriche. L’établissement
autrichien prend également des décisions concernant
le traitement des données personnelles en matière
d’assurances ? Et il met en œuvre ces décisions pour
l’ensemble de l’Union européenne ? Dans ce cas,
l’autorité de contrôle autrichienne est le chef de file
pour les traitements liés aux activités d’assurance
tandis que l’autorité de contrôle allemande est le
chef de file pour les traitements liés aux activités
bancaires.
3

Autorité de contrôle (art. 51-59 RGPD)

Au cas où l’établissement principal n’est pas le lieu Cas limites


de l’administration centrale, vous devez vérifier où
Il existe inévitablement des situations très complexes où il est
sont exercées les activités de gestion du traitement.
difficile de déterminer l’établissement principal. Par exemple
Pour ce faire, ne vous basez pas sur la présence et
lorsque le responsable du traitement est établi dans plusieurs
l’utilisation de moyens techniques et technologiques
Etats membres, qu’il n’y a pas d’administration centrale dans
de traitement de données à caractère personnel ou
l’Union européenne et qu’aucun des établissements UE ne
d’activités de traitement. Ces critères ne déterminent
prend de décision sur le traitement.
pas l’importance d’un établissement et donc pas da-
vantage s’il s’agit d’un établissement principal. L’entreprise peut alors désigner un établissement comme
établissement principal. Si elle ne le fait pas, elle ne peut
Le responsable du traitement peut déterminer déterminer d’autorité de contrôle chef de file et une enquête
lui-même son lieu d’établissement principal mais supplémentaire s’impose.
l’autorité de contrôle chef de file respective a le droit
Le RGPD n’autorise pas le forum shopping. Au cas où une
de contester ce choix.
entreprise prétend que son établissement principal se trouve
Pour ce faire, elle prend en compte les facteurs dans un Etat membre donné mais qu’elle n’y prend aucune
suivants : décision ou qu’il ne s’y déroule aucune activité de gestion,
• Où l’entreprise prend-elle et met-elle en œuvre les autorités de contrôle compétentes ou l’EDPB (European
les décisions quant aux finalités et aux moyens Data Protection Board) détermineront, sur la base de critères
de traitement ? objectifs, quelle est l’autorité de contrôle chef de file.

• Où sont prises les décisions relatives aux Il appartient aux responsables du traitement et aux
questions du traitement ? sous-traitants de démontrer où ils prennent et mettent en
• Où se situe la compétence pour prendre des œuvre les décisions.
décisions ? Dans certains cas, les autorités de contrôle demandent
• Où se trouve l’administrateur responsable ? au responsable du traitement de prouver clairement où se
• Où le responsable du traitement est-il trouve l’établissement principal et où il prend les décisions
enregistré en tant qu’entreprise ? concernant les activités de traitement.

Au cas où les données sont traitées par un groupe


d’entreprises avec des établissements principaux Sous-traitant : déterminez l’établissement principal
dans l’Union européenne, le titre d’établissement Le principe du one-stop shopping vaut également pour les
principal revient à l’établissement qui exerce le sous-traitants qui sont, dès lors, soumis à une autorité de
contrôle général, là où sont prises les décisions. contrôle chef de file.
Sauf si l’entreprise prend les décisions quant aux L’établissement principal du sous-traitant est le lieu de
finalités et aux moyens du traitement dans un son administration centrale dans l’Union européenne ou,
autre établissement. s’il ne dispose pas d’une administration centrale dans
l’Union européenne, le lieu où se déroule l’essentiel des
Si les décisions sont prises conjointement par deux
activités de traitement.
responsables du traitement (ou plus), le RGPD ne dé-
termine pas qui est l’autorité de contrôle chef de file.
Dans ce cas, toutes les entreprises doivent décrire de Responsable du traitement et sous-traitant
manière transparente quelles sont leurs obligations
Dans les cas qui concernent tant le responsable du traitement
respectives en termes de conformité avec le RGPD
que le sous-traitant, l’autorité de contrôle chef de file est celle
(art. 26 RGPD). Elles doivent aussi désigner un établis-
du responsable du traitement.
sement qui met en œuvre les décisions en matière de
Si le sous-traitant est soumis à une autre autorité de contrôle
traitement des données pour tous les responsables du
chef de file, cette dernière devient une « autorité de contrôle
traitement. Cet établissement devient alors l’établis-
concernée » et prend part à la procédure.
sement principal.
4

Autorité de contrôle (art. 51-59 RGPD)

3. Autres questions pertinentes Traitement local


L’« autorité de contrôle concernée » Le traitement local de données n’est pas régi par les
dispositions de coopération et de cohérence du RGPD.
Selon l’article 4, 22) du RGPD, une autorité de contrôle
Les autorités de contrôle doivent avoir du respect pour
concernée est une autorité de contrôle qui est
leurs compétences mutuelles. Les traitements par les
concernée par le traitement de données à caractère
autorités publiques sont considérés comme locaux.
personnel parce que :
a) le responsable du traitement ou le sous-traitant est
Entreprises hors UE

E.R. : Hans Suijkerbuijk • Motstraat 30 • 2800 Malines


établi sur le territoire de l’État membre dont relève
cette autorité de contrôle Une entreprise sans établissement dans l’Union
européenne ne doit pas tenir compte du mécanisme
ou
de coopération et de contrôle de la cohérence. Les
b) les personnes concernées résidant dans l’État responsables du traitement sans établissement dans
membre de cette autorité de contrôle sont l’Union européenne doivent traiter avec l’autorité de
sensiblement affectées par le traitement ou contrôle locale de chaque Etat membre au sein duquel
sont susceptibles de l’être ils sont actifs.

ou

c) une réclamation a été introduite auprès de cette


autorité de contrôle.

Au cas où l’autorité de contrôle chef de file décide de


ne pas traiter l’affaire, l’autorité de contrôle concernée
peut s’en charger.

Exemple : une entreprise de marketing avec un


établissement principal en France lance un produit
destiné uniquement à des personnes résidant au
Portugal. Dans ce cas, les autorités de contrôle
française et portugaise peuvent se mettre d’accord pour
que ce cas relève de l’autorité de contrôle portugaise.

Si les autorités de contrôle ne parviennent pas à se


mettre d’accord, elles doivent appliquer le mécanisme
de contrôle de la cohérence (voir art. 63 et suivants
RGPD).

When you have to be right

You might also like