Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Données personnelles décidées à plusieurs : responsables conjoints, accord de cotraitance et recours quand la chaîne se rompt

Votre franchiseur impose le logiciel de caisse, remonte les tickets et pilote les campagnes depuis le siège pendant que vous encaissez en boutique. Votre prestataire SaaS héberge les dossiers de vos clients, puis annonce qu’il va entraîner son assistant d’intelligence artificielle sur ces mêmes données. Une fuite survient, chacun renvoie la faute à l’autre, et la personne fichée vous écrit à vous. Qui devait l’informer, qui devait sécuriser, qui répond devant la CNIL et qui paie devant le juge ? La réponse tient souvent à une qualification que les contrats escamotent : la responsabilité conjointe du traitement. Quand deux organismes ou plus déterminent ensemble pourquoi et comment des données personnelles sont traitées, le règlement européen leur impose un accord écrit qui répartit les rôles, un point de contact pour les personnes et une transparence minimale. Faute d’avoir posé ces mots sur le papier, l’entreprise découvre au pire moment qu’elle répond de l’ensemble du dommage, solidairement avec son partenaire, et que la CNIL peut sanctionner chacun. Cet article explique comment qualifier les rôles sans se tromper, où la cotraitance se cache dans les montages courants, ce que l’accord prévu à l’article 26 du RGPD doit contenir pour tenir, et comment agir quand la chaîne se rompt : plainte, contrôle, sanction et indemnisation, à l’état du droit applicable en septembre 2026 et de la jurisprudence la plus récente.

I. Savoir qui est quoi avant de signer ou d’agir

A. Trois qualifications, trois régimes de responsabilité

Le droit européen part d’une définition simple. Est responsable du traitement celui qui, seul ou avec d’autres, décide des finalités et des moyens essentiels, tandis que le sous-traitant est celui qui traite les données pour le compte de ce responsable. Ces définitions de l’article 4 du règlement (UE) 2016/679 commandent tout le reste : celui qui décide du pourquoi et du comment essentiel assume les obligations du responsable, celui qui exécute pour le compte d’autrui reste cantonné aux instructions documentées de son donneur d’ordre. La Commission nationale de l’informatique et des libertés invite d’ailleurs chaque organisme à trancher cette question avant tout projet, dans sa page comment bien identifier son rôle, et rappelle que les lignes directrices 07/2020 du Comité européen de la protection des données, dans leur version finale du 7 juillet 2021, détaillent ces notions pour l’ensemble de l’Union.

La troisième figure naît quand la décision est partagée. Lorsque plusieurs responsables déterminent ensemble les finalités et les moyens d’un traitement, ils sont responsables conjoints de ce traitement : c’est la règle posée par l’article 26 du RGPD, qui impose aux cotraitants de répartir par écrit, de façon transparente, leurs obligations respectives, en visant l’exercice des droits des personnes et leur information. La CNIL traduit cette exigence en langage opérationnel : les cotraitants doivent définir ensemble, par écrit, qui répond aux demandes des personnes et les informe, et qui gère la sécurité, les violations de données et les analyses d’impact. Et l’autorité prévient : cette répartition ne décharge aucun d’eux de sa propre responsabilité.

La Cour de justice de l’Union européenne a donné à cette cotraitance une portée large, bien au-delà des contrats qui l’affichent. Dans son arrêt du 5 juin 2018, affaire C-210/16, elle a jugé que l’administrateur d’une page fan hébergée sur un réseau social est lui-même responsable du traitement des données des visiteurs, aux côtés de l’exploitant du réseau (Cour de justice, grande chambre, 5 juin 2018, C-210/16, Wirtschaftsakademie). Un mois plus tard, le 10 juillet 2018, elle a estimé que la communauté religieuse qui organise le porte-à-porte et ses membres qui notent les coordonnées des personnes visitées déterminent ensemble le traitement, et répondent donc conjointement (Cour de justice, grande chambre, 10 juillet 2018, C-25/17). Puis, le 29 juillet 2019, à propos du bouton d’une plateforme sociale intégré à un site de vente, la Cour a précisé le correctif essentiel : le gestionnaire du site peut être tenu pour responsable du traitement, mais uniquement pour les opérations dont il détermine réellement les finalités et les moyens (Cour de justice, deuxième chambre, 29 juillet 2019, C-40/17, Fashion ID). Autrement dit, on peut être cotraitant sans le savoir, mais seulement pour ce que l’on codécide vraiment : le paramétrage commun d’un outil, le choix partagé d’une finalité, la consigne donnée sur les moyens essentiels.

Le sous-traitant véritable obéit à une logique inverse. Il n’agit que sur instruction documentée du responsable du traitement, ne recourt à aucun sous-traitant ultérieur sans l’autorisation écrite préalable de ce responsable, et son intervention est encadrée par un contrat qui décrit l’objet, la durée, la nature, la finalité, les types de données et les catégories de personnes concernées. Ces garanties figurent à l’article 28 du RGPD. Dès que le prestataire impose ses propres finalités, par exemple réutiliser les données de ses clients pour entraîner ses modèles, il sort du cadre de la sous-traitance et bascule vers la responsabilité, seule ou conjointe. C’est exactement le point que les contrats informatiques rédigés à l’ancienne manquent le plus souvent.

Un contre-exemple récent aide à fixer la frontière. Le 13 janvier 2026, la formation restreinte de la CNIL a sanctionné séparément deux sociétés du même groupe, à hauteur de 27 millions d’euros pour l’une et 15 millions pour l’autre, pour des manquements à la sécurité de leurs abonnés respectifs (voir la sanction de 42 millions d’euros à l’encontre des sociétés Free Mobile et Free). Chacune répondait de ses propres abonnés, donc de ses propres traitements : proximité capitalistique et marque commune ne créent pas, à elles seules, une cotraitance. Ce qui compte, c’est la codécision sur les finalités et les moyens, jamais l’organigramme.

B. Les montages du quotidien où la cotraitance se cache

Le réseau de franchise et le commerce organisé fournissent le premier terrain d’observation. Le franchiseur choisit le logiciel commun, définit les finalités statistiques et marketing, impose la carte de fidélité et centralise les bases, pendant que chaque franchisé collecte les données au comptoir et gère la relation locale. Quand la tête de réseau détermine ainsi les finalités et les moyens essentiels, tête et membres répondent ensemble des traitements communs, même si chacun reste seul responsable de ses traitements purement locaux comme la gestion de son personnel. La question de savoir qui répond des données personnelles quand la chaîne se rompt se pose alors en deux temps : identifier le traitement précis qui a failli, puis vérifier qui l’avait codécidé. Une cyberattaque qui frappe à la fois le système central et les boutiques, avec des responsabilités partagées entre franchiseur, franchisés et infogéreur, illustre ce partage : chacun répond de sa part de décision, et l’accord de cotraitance aurait dû le dire à l’avance.

Le contrat SaaS et le cloud réservent la deuxième configuration, la plus piégeuse pour les directions générales. Tant que l’éditeur héberge et ne fait qu’exécuter vos instructions, il demeure sous-traitant au sens de l’article 28, avec son contrat de sous-traitance, son registre et son devoir d’alerte. Mais beaucoup de conditions générales prévoient que le fournisseur exploite les données d’usage, les journaux ou les contenus pour améliorer ses services, entraîner ses modèles d’intelligence artificielle ou conduire ses propres analyses. Dès lors qu’il poursuit une finalité propre avec vos données, la qualification de simple exécutant ne tient plus : selon ce qu’il codétermine avec vous, il devient responsable distinct ou cotraitant. La parade consiste à lire le contrat avant de verser la première donnée : finalités du fournisseur, sort des données à la sortie du contrat, destruction, audit, sous-traitants ultérieurs et pays d’hébergement. Un prestataire qui refuse le contrat de sous-traitance, l’audit ou la réversibilité envoie un signal que l’acheteur avisé ne doit jamais négliger, car le contentieux naîtra au moment de la sortie ou de la fuite, quand il sera trop tard pour renégocier.

Le troisième cas concerne les projets menés à plusieurs : étude impliquant un établissement de santé, un laboratoire et une start-up, dispositif associant une collectivité et son délégataire, enquête de satisfaction cofinancée par une marque et son distributeur. Chacun apporte ses données, tous définissent ensemble le protocole, les finalités scientifiques ou commerciales et les moyens d’analyse : la cotraitance est caractérisée, et l’accord doit désigner qui informe les personnes, qui recueille les consentements ou vérifie la base légale, qui conduit l’analyse d’impact, qui sécurise l’environnement et qui notifie en cas de violation. Les contentieux récents sur les données de santé montrent que le juge ne pardonne ni l’informel ni l’à-peu-près sur ces points, car des données sensibles appellent des garanties renforcées et une traçabilité complète.

Le marketing partagé forme la quatrième hypothèse. Deux enseignes lancent une offre commune, un site marchand intègre un module de mesure d’audience ou un bouton social, un annonceur et une régie se répartissent la collecte et le ciblage : celui qui place le traceur et choisit la finalité publicitaire codétermine le traitement avec le fournisseur de la technologie, dans la limite exacte de ce qu’il a décidé, comme l’a jugé la Cour dans l’affaire du bouton social. La personne traquée pourra ensuite exercer ses droits contre l’un ou l’autre, et l’absence d’accord préalable laissera les deux partenaires exposés ensemble. Retenez la méthode : pour chaque flux de données, demandez-vous qui a voulu la finalité et qui a choisi le moyen essentiel. Si la réponse comporte deux noms, écrivez l’accord avant de lancer le traitement, pas après l’incident.

II. Verrouiller le contrat et gagner le contentieux

A. L’accord écrit qui répartit vraiment les rôles

L’article 26 n’exige pas un formalisme notarié, il impose un résultat : une répartition transparente, écrite, qui reflète les rôles réels et dont les grandes lignes sont portées à la connaissance des personnes concernées. Concrètement, l’accord doit d’abord cartographier les traitements communs, un par un, avec leurs finalités, leurs données, leurs durées et leurs destinataires, car on ne répartit bien que ce que l’on a décrit. Il désigne ensuite, pour chaque traitement, qui informe les personnes au moment de la collecte, qui répond aux demandes d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, et dans quel délai interne les partenaires se transmettent les demandes reçues par erreur. Il peut désigner un point de contact unique pour les personnes concernées, faculté que le texte prévoit expressément et que la pratique recommande dès que le dispositif dépasse deux acteurs.

Le deuxième bloc de l’accord porte sur la sécurité et la gestion des incidents. Qui chiffre, qui cloisonne les accès, qui journalise, qui teste les sauvegardes, qui tient le registre, qui conduit l’analyse d’impact quand le traitement est susceptible d’engendrer un risque élevé, qui notifie la violation à la CNIL dans les soixante-douze heures et qui prévient les personnes quand le risque est élevé : chacune de ces réponses doit porter un nom. L’actualité des sanctions rappelle que ce chapitre n’a rien de théorique. Dans la sanction prononcée le 13 janvier 2026 contre les deux sociétés Free, la formation restreinte a jugé les mesures de sécurité inadaptées au regard du nombre et de la nature des données, en relevant l’absence de certaines mesures de sécurité de base au jour de l’attaque. Un accord de cotraitance muet sur la sécurité laisse précisément ce vide que la CNIL sanctionne ensuite au prix fort. Le Conseil d’État a ainsi validé une amende de 250 000 euros contre une société dont la violation des données de près de 200 000 clients résultait de « l’absence de mise en œuvre par la société Optical Center d’un contrôle régulier sur les mesures techniques et organisationnelles prises par son sous-traitant chargé d’assurer la sécurité de son site web », avec des mots de passe insuffisamment robustes au regard des données traitées, dont des numéros de sécurité sociale (décision du Conseil d’État du 26 avril 2022, n° 449284). Entre cotraitants, la leçon est directe : chacun doit contrôler la part de sécurité qu’il a acceptée, exiger les preuves de mises à jour et tracer les revues, car l’inaction de l’un expose tous les autres.

Le troisième bloc articule la cotraitance avec le reste du château contractuel. L’accord doit renvoyer au contrat de sous-traitance conclu avec l’hébergeur ou l’infogéreur commun, verrouiller la chaîne des sous-traitants ultérieurs avec l’autorisation écrite préalable, organiser le droit d’audit de chaque cotraitant, interdire toute réutilisation unilatérale des données communes, par exemple pour l’entraînement d’un modèle, et prévoir la sortie : restitution, destruction, attestation et sort des sauvegardes. Il doit aussi traiter les transferts hors de l’Union européenne, les durées de conservation avec leurs purges, et la tenue coordonnée des registres. Les erreurs les plus coûteuses sont connues : intituler « sous-traitant » un partenaire qui décide des finalités, recopier un modèle sans désigner qui répond aux droits des personnes, oublier le point de contact, ne publier aucune grande ligne de l’accord, ou laisser chaque partie informer à sa manière avec des mentions contradictoires. Chacune de ces fautes fournit à la CNIL un manquement autonome et au demandeur une prise pour l’indemnisation.

Reste la question que les opérationnels posent toujours : faut-il un contrat séparé ? Le règlement l’exige « par voie d’accord entre eux », sans imposer un acte isolé : une convention dédiée reste la solution la plus lisible, mais des clauses de cotraitance détaillées au sein du contrat de partenariat principal conviennent, pourvu qu’elles soient écrites, transparentes et communiquées dans leurs grandes lignes aux personnes. L’important n’est pas le contenant, c’est le contenu effectif et sa mise en œuvre prouvée : mentions d’information cohérentes, registre tenu, demandes de droits traitées dans le mois, journal des incidents, revues périodiques de l’accord. Le jour du contrôle, l’entreprise qui produit ces pièces parle le langage de la CNIL ; celle qui brandit un modèle jamais appliqué s’expose au rappel à l’ordre, à l’injonction et à l’amende.

B. Quand la chaîne se rompt : CNIL, sanction et juge

Le premier réflexe de la personne concernée consiste à exercer ses droits directement auprès de l’acteur qu’elle connaît, et la loi lui donne raison d’avance : quels que soient les termes de leur accord, elle peut exercer ses droits contre n’importe lequel des cotraitants. Cette phrase clôt l’article 26 du RGPD et ruine la défense favorite des partenaires qui se renvoient la demande. Le cotraitant saisi à tort ne peut se contenter de classer : il doit transmettre sans délai au partenaire désigné, tracer cette transmission et répondre à la personne dans le délai d’un mois. S’il refuse l’effacement, il doit viser le motif exact, par exemple la nécessité de conserver les données, car l’effacement connaît des exceptions. Le Conseil d’État exige la même rigueur pour l’opposition et l’accès : il a validé le rappel aux obligations adressé à une société qui n’avait pas motivé son refus de donner suite à l’opposition de trois salariés, ne leur avait pas fourni une information complète et compréhensible et n’avait pas répondu à leurs accès, y compris pour des données traitées dans une enquête interne, pour lesquelles il suffisait « de procéder à l’occultation des informations susceptibles de porter atteinte aux droits et libertés d’autrui » au lieu d’opposer un refus global (décision du Conseil d’État du 1er décembre 2025, n° 498023). Le délai d’un mois pour répondre aux demandes des articles 15 à 22 s’impose strictement, sans l’excuse des régimes dérogatoires inapplicables.

L’une de ces exceptions vient d’être rappelée au plus haut niveau. Le 27 août 2026, le Conseil d’État a rejeté le recours d’une requérante qui contestait la clôture par la CNIL de sa plainte contre un centre hospitalier ayant refusé d’effacer des données de santé (voir la décision du Conseil d’État du 27 août 2026, n° 508655). La haute juridiction a jugé que l’hôpital avait pu se fonder sur l’exception prévue au paragraphe 3 de l’article 17 du RGPD, qui écarte l’effacement quand le traitement est « nécessaire à la constatation, l’exercice ou à la défense d’un droit en justice », dès lors que les documents litigieux avaient été produits devant les juridictions pour assurer la défense de l’établissement. Elle a ajouté que la CNIL, qui n’était pas tenue de mener des investigations complémentaires, n’avait commis ni erreur de droit ni erreur d’appréciation. La leçon vaut pour les cotraitants : avant de promettre l’effacement à tout prix, vérifiez les fondements de conservation de chaque partenaire, y compris la défense contentieuse, et motivez chaque refus avec la référence exacte. Sur les délais, la loi du 6 janvier 1978 est précise : « En cas de non-exécution de l’effacement des données à caractère personnel ou en cas d’absence de réponse du responsable du traitement dans un délai d’un mois à compter de la demande, la personne concernée peut saisir la Commission nationale de l’informatique et des libertés, qui se prononce sur cette demande dans un délai de trois semaines à compter de la date de réception de la réclamation ». Quand la CNIL clôt une plainte après avoir rappelé l’organisme à ses obligations en l’invitant à re-saisir sous six semaines en cas d’inaction, le juge n’y voit aucune erreur d’appréciation, tout en rappelant que son contrôle est entier lorsque des droits individuels comme l’effacement sont en jeu (décision du Conseil d’État du 14 février 2024, n° 474625).

Si l’organisme ne répond pas ou répond à côté, la plainte devant la CNIL ouvre la voie administrative. L’autorité instruit, contrôle sur place ou sur pièces, met en demeure et, en cas de manquements persistants ou graves, la formation restreinte prononce des mesures correctrices et des amendes. La procédure commence souvent par une mise en demeure du président de la CNIL, comme celle notifiée le 2 octobre 2018 dans l’affaire ayant conduit à la sanction de 500 000 euros examinée par le Conseil d’État (décision du 1er mars 2021, n° 437808). Pour calibrer le risque, lisez l’article 83 du RGPD : l’amende doit être effective, proportionnée et dissuasive, et son montant tient notamment à la nature, à la gravité et à la durée de la violation, au nombre de personnes affectées, au caractère délibéré ou négligent, aux mesures d’atténuation, au degré de coopération et aux catégories de données. Le cadre national complète le dispositif avec la loi du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, dont l’article 20 confie à la formation restreinte le prononcé des mises en demeure, injonctions et sanctions pécuniaires : mise en demeure du président quand une mise en conformité reste possible, puis saisine de la formation restreinte pour un rappel à l’ordre, une injonction sous astreinte ou une amende. Le juge administratif contrôle ensuite la régularité et la proportionnalité : le 1er mars 2021, le Conseil d’État s’est prononcé sur le recours d’une société condamnée à 500 000 euros pour démarchage malgré opposition, après un contrôle diligenté sur plainte (voir la décision du Conseil d’État du 1er mars 2021, n° 437808). Contester une sanction suppose donc un dossier de conformité reconstitué pièce par pièce, pas des affirmations. Deux avertissements valent leur pesant d’amendes : d’une part, « le prononcé d’une sanction par la formation restreinte de la CNIL n’est pas subordonné à l’intervention préalable d’une mise en demeure », de sorte qu’une entreprise déjà attaquée et coopérative peut être sanctionnée directement ; d’autre part, l’amende peut atteindre « 10 millions d’euros ou, s’agissant d’une entreprise, 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu », plafonds portés à 20 millions et 4 % dans les cas les plus graves, au regard des critères de l’article 83 (décision du Conseil d’État du 26 avril 2022, n° 449284). Dans cette affaire, 250 000 euros ont été jugés proportionnés malgré la coopération de la société, en raison d’une négligence durable sur la sécurité et les droits de plus de 200 000 personnes.

Devant le juge judiciaire, l’indemnisation obéit à l’article 82 du RGPD : toute personne victime d’un dommage matériel ou moral causé par une violation du règlement peut en obtenir réparation auprès du responsable ou du sous-traitant. Le droit commun français pose le même principe : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » (article 1240 du code civil). Quand plusieurs acteurs participent au même traitement, quand plusieurs acteurs participent au même traitement, chacun répond de l’entier dommage pour garantir une réparation effective, avant un recours entre eux selon leurs parts respectives. Mais deux arrêts récents verrouillent les actions bâties sur du sable. La Cour de justice a jugé le 4 mai 2023 que une simple violation du règlement ne suffit pas, à elle seule, à ouvrir droit à réparation, tout en interdisant aux juges nationaux d’exiger un seuil minimal de gravité pour le dommage moral (Cour de justice, troisième chambre, 4 mai 2023, C-300/21). Et le 24 juin 2026, la chambre sociale de la Cour de cassation a cassé une cour d’appel qui avait alloué 5 000 euros pour exécution déloyale au seul motif que la violation du RGPD aurait « nécessairement » causé un préjudice, alors que le salarié ne démontrait ni son existence ni son étendue (Cour de cassation, chambre sociale, 24 juin 2026, arrêt n° 571 FS-B, pourvoi n° 24-22.792). Dans le même sens, le tribunal judiciaire de Paris a débouté le 13 février 2025 un demandeur qui réclamait l’accès à des données vieilles de plus de vingt ans et des dommages-intérêts sans prouver ni l’illicéité ni le préjudice ni le lien causal (tribunal judiciaire de Paris, 5e chambre 2e section, 13 février 2025, RG n° 21/07085). La méthode gagnante tient en trois preuves : une violation caractérisée du texte applicable au traitement commun, un préjudice réel et documenté, et un lien entre les deux. Constituez-la dès le premier courrier : captures, journaux, échanges avec chaque cotraitant, plainte CNIL et décision, chiffrage du préjudice.

Conclusion : cinq réflexes pour ne plus subir la cotraitance

D’abord, cartographiez chaque traitement commun avant de signer : finalités, données, durées, acteurs, et pour chacun, le nom de celui qui décide. Ensuite, qualifiez sans complaisance : celui qui impose une finalité propre n’est pas un sous-traitant, et deux décideurs sont des cotraitants, qu’un contrat le dise ou non. Puis écrivez l’accord prévu à l’article 26 avec son point de contact, ses grandes lignes publiques et son articulation avec les contrats de sous-traitance, l’audit et la sortie. En parallèle, faites vivre le dispositif : mentions cohérentes, droits traités dans le mois, sécurité testée, incidents journalisés. Enfin, si le litige éclate, frappez juste : demande de droits documentée auprès de chaque cotraitant, plainte CNIL précise, chiffrage du préjudice réel et action ciblée sur le traitement codécidé, car la violation du texte ne crée pas à elle seule un droit à indemnisation (Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792). La cotraitance bien écrite protège les personnes et les entreprises ; la cotraitance subie coûte une sanction et une indemnisation. Entre les deux, il n’y a qu’un accord, à condition de l’écrire à temps.

Besoin d’un avis rapide sur votre dossier

Vous partagez des données personnelles avec un franchiseur, un prestataire SaaS ou un partenaire, ou vous recevez une demande de droits, une mise en demeure ou une plainte après une fuite impliquant plusieurs acteurs. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique comment qualifier les rôles, verrouiller l’accord de cotraitance et agir devant la CNIL ou le juge. Appelez le 06 46 60 58 22 pour une consultation téléphonique en 48 heures avec un avocat du cabinet, ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».